Критична SQL-ін'єкція в Apache Hive Metastore до версії 4.2.1
Критична SQL-ін'єкція в Apache Hive Metastore до 4.2.1 дозволяє змінювати метадані розділів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.04%
- Активно використовується
- немає в KEV
- Продукт
- hive
Що відомо
В Apache Hive до версії 4.2.1 виявлено критичну вразливість SQL-ін'єкції в механізмі прямого SQL-запиту імен розділів Metastore. Аутентифіковані користувачі з доступом до API Metastore можуть змінювати або читати невідповідні метадані розділів через спеціально сформовані імена розділів.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впливати на метадані таблиць, включно з оновленням статистики, обрізанням і кешуванням файлів, що може призвести до некоректної роботи аналітичних процесів і потенційної втрати цілісності даних. Оскільки атака вимагає аутентифікації та доступу до API Metastore, ризик поширення обмежений, але критичний для інфраструктур, що використовують Apache Hive для обробки великих даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Apache Hive до версії 4.2.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до API Hive Metastore лише довіреним користувачам і мережам, а також перевірити журнали на наявність підозрілої активності. Регулярно переглядайте політики доступу та впроваджуйте моніторинг. DataHouse підтримує перевірку версій, управління патчами та аналіз журналів для підвищення безпеки вашої інфраструктури.