Подпись токена-носителя не проверяется на последнем этапе аутентификации SAML2 для интерфейса hs2-http Impala, что позволяет изменить имя пользователя и действовать от имени другого пользователя.
Эта проблема затрагивает Apache Impala: >=4.0.0.
Пользователям рекомендуется выполнить обновление до версии 4.5.2, которая устраняет эту проблему.
Показать оригинальное описание (EN)
Signature of Bearer token is not verified in last step of SAML2 authentication for Impala's hs2-http interface, allowing altering user name and acting as another user. This issue affects Apache Impala: >=4.0.0. Users are recommended to upgrade to version 4.5.2, which fixes this issue.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apache Impala
cpe:2.3:a:apache:impala:*:*:*:*:*:*:*:*
|
4.0.0
|
4.5.2
|