Krytyczna luka SQL injection w Apache Hive Metastore przed wersją 4.2.1
Krytyczna luka SQL injection w Apache Hive Metastore przed 4.2.1 pozwala na modyfikację metadanych partycji. Zalecana aktualizacja do wersji 4.2.1.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hive
Co wiadomo
W Apache Hive Metastore przed wersją 4.2.1 występuje krytyczna luka SQL injection umożliwiająca uwierzytelnionym użytkownikom modyfikację i odczyt niezamierzonych metadanych partycji poprzez spreparowane nazwy partycji. Luka dotyczy mechanizmu bezpośredniego wykonywania zapytań SQL i może prowadzić do nieprawidłowego odczytu lub modyfikacji danych partycji.
Wpływ biznesowy
Atakujący z dostępem do API Hive Metastore mogą wykorzystać tę lukę do zmiany statystyk, celów operacji truncate, a także do modyfikacji pamięci podręcznej metadanych partycji, co może skutkować błędami w przetwarzaniu danych i potencjalnymi zakłóceniami w działaniu systemów analitycznych. Wpływ dotyczy głównie operacji na partycjach w obrębie tabel, co może prowadzić do niezamierzonych zmian lub odczytów danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Apache Hive do wersji 4.2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do API Hive Metastore tylko do zaufanych użytkowników i monitorować logi pod kątem podejrzanych operacji na partycjach. Warto również rozważyć wyłączenie opcji direct SQL, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej w celu minimalizacji ryzyka.