Ad

CVE-2026-54048

MEDIUM CVSS 3.1: 5,3 EPSS 0.54%
Обновлено 10 сентября 2026
Apache
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 2.7.0 — 4.5.2
Устранено в версии 4.5.2
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Apache
Публичный эксплойт Нет

Указание tblproperties('avro.schema.url'=' http://...' ) или URI 'file:///' в таблице в Impala версий от 2.0.0 до 4.5.1 на всех платформах позволяет злоумышленнику инициировать запрос GET к внутренним конечным точкам, к которым у него может не быть доступа, но который есть у Impala, и ответ может быть раскрыт посредством анализа сообщений об ошибках. Пользователям рекомендуется выполнить обновление до версии 4.5.2, которая устраняет эту проблему.

Показать оригинальное описание (EN)

Specifying tblproperties('avro.schema.url'=' http://...' ) or with a 'file:///' URI on a table in Impala 2.0.0 to 4.5.1 on all platforms allows an attacker to trigger a GET request to internal endpoints they may not have access to but that Impala does and the response my be exposed via parsing error messages. Users are recommended to upgrade to version 4.5.2, which fixes this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Impala
cpe:2.3:a:apache:impala:*:*:*:*:*:*:*:*
2.7.0 4.5.2