Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2021-44521

PUBLISHED 04.08.2024

CNA: apache

Remote code execution for scripted UDFs

Обновлено: 25.02.2022
When running Apache Cassandra with the following configuration: enable_user_defined_functions: true enable_scripted_user_defined_functions: true enable_user_defined_functions_threads: false it is possible for an attacker to execute arbitrary code on the host. The attacker would need to have enough permissions to create user defined functions in the cluster to be able to exploit this. Note that this configuration is documented as unsafe, and will continue to be considered unsafe after this CVE.

CWE

Идентификатор Описание
CWE-94 CWE-94: Improper Control of Generation of Code ('Code Injection')

БДУ ФСТЭК

Идентификатор Описание
BDU:2022-02507 Уязвимость распределённой системы управления базами данных Apache Cassandra, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код на хосте

Доп. Информация

Product Status

Apache Cassandra
Product: Apache Cassandra
Vendor: Apache Software Foundation
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 3.0.0 до unspecified affected
Наблюдалось в версиях от unspecified до 3.0.26 affected
Наблюдалось в версиях от 3.1 до unspecified affected
Наблюдалось в версиях от unspecified до 3.11.12 affected
Наблюдалось в версиях от 4.0.0 до unspecified affected
Наблюдалось в версиях от unspecified до 4.0.2 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.