ГрамотаИБ ГрамотаИБ

BDU:2019-04864

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость компонента YARN NodeManager платформы для распределенной разработки и выполнения программ Apache Hadoop, позволяющая нарушителю обойти существующие ограничения безопасности и внедрить вредоносный код в zip-файл

Соответствие зарубежным идентификаторам

CVE-2018-8009

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента YARN NodeManager платформы для распределенной разработки и выполнения программ Apache Hadoop существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти существующие ограничения безопасности и внедрить вредоносный код в zip-файл

Способ устранения

Использование рекомендаций: https://hadoop.apache.org/cve_list.html#cve-2018-8009-http-cve-mitre-org-cgi-bin-cvename-cgi-name-cve-2018-8009-zip-slip-impact-on-apache-hadoop https://lists.apache.org/thread.html/708d94141126eac03011144a971a6411fcac16d9c248d1d535a39451@%3Csolr-user.lucene.apache.org%3E

Сведения записи

Дата публикации: 26.12.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationHadoop2.0.0-alphaНе указана
Apache Software FoundationHadoop3.0.0-alpha1Не указана
Apache Software FoundationHadoop3.0.0-alpha2Не указана
Apache Software FoundationHadoop3.0.0-alpha3Не указана
Apache Software FoundationHadoop3.0.0-alpha4Не указана
Apache Software FoundationHadoop3.0.0-beta1Не указана
Apache Software FoundationHadoop3.1.0Не указана
Apache Software FoundationHadoopот 0.23.0 до 0.23.11 включительноНе указана
Apache Software FoundationHadoopот 2.0.0 до 2.7.6 включительноНе указана
Apache Software FoundationHadoopот 2.8.0 до 2.8.4 включительноНе указана
Apache Software FoundationHadoopот 2.9.0 до 2.9.1 включительноНе указана
Apache Software FoundationHadoopот 3.0.0 до 3.0.2 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.