На сервере истории Spark до версии 3.5.8 отсутствует экранирование XSS, что позволяет вредоносному заданию Spark генерировать произвольный неэкранированный код внешнего интерфейса, что может привести к минимальному повышению привилегий в браузере. Пользователям рекомендуется выполнить обновление до Spark 3.5.8 или более поздней версии. Этот CVE помечен как «низкий», поскольку путь к эксплойту требует как относительно высоких разрешений (возможность запуска задания Spark), так и обмана пользователя с более высокими разрешениями для входа в систему и посещения веб-страницы истории Spark.
Пользователям рекомендуется обновить свои серверы истории Spark до Spark 3.5.8 или более поздней версии.
Показать оригинальное описание (EN)
There is a lack of XSS escaping in the Spark History Server prior to 3.5.8 which allows a malicious Spark job to generate arbitrary unescaped frontend code which could lead to a minimal privilege escalation in browser. Users are encouraged to upgrade to Spark 3.5.8 or later. This CVE is marked as "low" since the path to exploit requires both relatively high permissions (ability to launch a Spark job) and requires tricking a user with higher permissions to log in and visit the Spark history web page. Users are encouraged to upgrade their Spark history servers to Spark 3.5.8 or later.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apache Spark
cpe:2.3:a:apache:spark:*:*:*:*:*:*:*:*
|
3.0.0
|
3.5.8
|