Eine Sicherheitslücke in der NoSQL-Datenbank Apache Cassandra hat zur Folge, dass ein entfernter Angreifer beliebigen Programmcode ausführen kann.
Die Schwachstelle kann allerdings nur ausgenutzt werden, wenn folgende Konfigurationsoptionen in den cassandra.yaml- und Config.java-Dateien entsprechend
gesetzt sind:
enable_user_defined_functions: true
enable_scripted_user_defined_functions: true
enable_user_defined_functions_threads: false
Zusätzlich benötigt der Angreifer auch die Berechtigungen benutzerdefinierte Funktionen im Cluster anzulegen.
Betroffen sind die Versionen 3.0.x, 3.11.x sowie 4.0.x.
