ApacheCassandra: Angreifer kann Befehle ausführen

Eine Sicherheitslücke in der NoSQL-Datenbank Apache Cassandra hat zur Folge, dass ein entfernter Angreifer beliebigen Programmcode ausführen kann.

Die Schwachstelle kann allerdings nur ausgenutzt werden, wenn folgende Konfigurationsoptionen in den cassandra.yaml- und Config.java-Dateien entsprechend
gesetzt sind:

enable_user_defined_functions: true
enable_scripted_user_defined_functions: true
enable_user_defined_functions_threads: false

Zusätzlich benötigt der Angreifer auch die Berechtigungen benutzerdefinierte Funktionen im Cluster anzulegen.

Betroffen sind die Versionen 3.0.x, 3.11.x sowie 4.0.x.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben