Informazioni sul CVE-2024-23945

Apache Hive, Apache Spark, Apache Spark: CookieSigner exposes the correct signature when message verification fails

CWE ID: CWE-209

Base Score (CVSS): N/A

CVE: CVE-2024-23945

Descrizione: “La firma dei cookie è una funzionalità di sicurezza applicativa che aggiunge una firma digitale ai dati dei cookie per verificare la loro autenticità e integrità. La firma aiuta a prevenire che gli attaccanti malintenzionati modifichino il valore del cookie, il che può portare a vulnerabilità di sicurezza e sfruttamento. Quando il servizio Apache Hive esporre accidentalmente la firma del cookie all’utente finale in caso di discrepanze nella firma tra il cookie corrente e quello previsto, l’esposizione della firma del cookie corretta può portare a ulteriori sfruttamenti. La logica CookieSigner vulnerabile è stata introdotta in Apache Hive da HIVE-9710 (1.2.0) e in Apache Spark da SPARK-14987 (2.0.0. Gli effetti sono i seguenti: * org.apache.hive:hive-service * org.apache.spark:spark-hive-thriftserver_2.11 * org.apache.spark:spark-hive-thriftserver_2.12”

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • Apache Software Foundation – Apache Hive
  • Apache Software Foundation – Apache Spark
  • Apache Software Foundation – Apache Spark

Relazioni con altri prodotti

Produttore:Apache Software Foundation
Prodotto: Apache Hive
Anno: 2024
CWE: CWE-209
CVSS: 0.0

Produttore:Apache Software Foundation
Prodotto: Apache Spark
Anno: 2024
CWE: CWE-209
CVSS: 0.0

Ulteriori risorse disponibili