当前位置:网站首页>天翼云Web应用防火墙(边缘云版)支持检测和拦截Apache Spark shell命令注入漏洞
天翼云Web应用防火墙(边缘云版)支持检测和拦截Apache Spark shell命令注入漏洞
2022-07-26 16:53:00 【51CTO】
尊敬的天翼云用户您好:近日,Apache Spark出现shell命令注入漏洞,该漏洞危害较大且 POC 已公开。截至发文当前,天翼云Web应用防火墙(边缘云版)已监测并拦截到大量相关攻-击,请相关用户尽快采取措施进行排查与防护。
漏洞描述
Apache Spark是美国阿帕奇(Apache)软件基金会的一款支持非循环数据流和内存计算的大规模数据处理引擎, 如果Apache Spark UI启用了 ACL,则HttpSecurityFilter 中的代码路径允许通过提供任意用户名来模拟执行。恶意用户可能能够访问权限检查功能,该功能最终将根据他们的输入构建一个 Unix shell 命令并执行它。这将导致任意 shell 命令执行。
漏洞详情
漏洞名称:Apache Spark shell命令注入漏洞
漏洞编号:CVE-2022-33891
漏洞类型:命令注入
组件名称:Apache Spark
影响版本:Spark Core – Apache<=3.0.3>=3.1.1&&<=3.1.2>=3.2.0&&<=3.2.1
漏洞等级:高危
自检建议
获取 spark 版本,判断其版本是否在 (∞, 3.0.3]、[3.1.1, 3.1.2]、[3.2.0, 3.2.2)范围中。
漏洞修复或缓解建议
厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:Apache Spark 3.1.3、 3.2.2或3.3.0或更高版本。
天翼云Web应用防火墙(边缘云版)已支持检测拦截该漏洞
天翼云安全研究团队在2022年7月18日即开启对该漏洞的关注与研究工作,提前对该漏洞进行预警防御,已于2022年7月18日支持该漏洞防护,并于2022年7月20日捕获该Apache Spark shell命令注入漏洞的攻-击行为,在攻-击行为大规模爆发之前就帮助用户提前进行检测与防御。
已购买天翼云Web应用防火墙(边缘云版)的用户无需任何操作即可受保护不被此漏洞利用,如需咨询请拨打电话400-810-9889转1。
Web应用防火墙(边缘云版)
1、订购Web应用防火墙(边缘云版)后,在自助客户控制台接入防护域名,接入防护域名默认支持防护,不需要手动更新规则库和配置。
2、订购Web应用防火墙(边缘云版)服务。第一步,打开天翼云官网http://www.ctyun.cn,注册并登录;第二步,未实名认证的用户需按提示完成实名认证才能开通Web应用防火墙(边缘云版)服务;第三步,BCP门户已经支持订购,订购后自助开通功能;点击业务受理单-创建受理单(试用/商用)-添加资源-安全产品-Web应用防火墙(边缘云版)-提交资源。

3、开通成功后,登录客户控制台: https://cdn.ctyun.cn/h5/ctwaf,接入防护域名,防护开关确认为开启。
第一步,进入Web应用防火墙(边缘云版)客户控制台,选择【域名管理】,点击【添加域名】;
第二步,填写域名接入信息,根据页面的引导填写域名的源站信息、请求协议、服务端口、回源协议和回源端口等信息;
添加域名配置页

第三步,根据您的需求,填写完域名的源站信息、请求协议、服务端口、回源协议和回源端口等信息,点击【下一步】填写域名安全配置页面;
域名安全配置信息页
第四步,选择域名的防护模式和防护模版后,点击【提交】;提交成功后,可以点击【返回域名列表】页面;
第五步,完成新增域名操作,配置完成后,域名管理页面提供cname地址;
第六步,要启用Web应用防火墙服务,需要您将防护域名的DNS解析指向我们提供的CNAME,这样访问防护域名的请求才能转发到安全节点上,达到防护效果。
边栏推荐
- Methods of path related comments (I)
- FIR filter design
- VIM visualization mode and its usage
- (25)Blender源码分析之顶层菜单Blender菜单
- 简述CUDA镜像构建
- Chuan Hejing technology's mainland factory was invaded by a virus, and the whole line was shut down!
- What kind of product is the Jetson nano? (how about the performance of Jetson nano)
- SCCM tips - improve the download speed of drivers and shorten the deployment time of the system when deploying the system
- My meeting of OA project (meeting seating & submission for approval)
- Data preprocessing of machine learning
猜你喜欢

Comparison between dimensional modeling and paradigm modeling

On the evolution of cloud native edge computing framework

二层管理型交换机如何设置IP

第16周OJ实践1 计算该日在本年中是第几天

UPC 2022 summer personal training game 07 (part)

云渲染-体积云【理论基础与实现方案】

#夏日挑战赛# OpenHarmony基于JS实现的贪吃蛇

JS 闭包 模拟私有变量 面试题 立即执行函数IIFE

Redis persistence - detailed analysis of RDB source code | nanny level analysis! The most complete network

6-19漏洞利用-nsf获取目标密码文件
随机推荐
Speaker recruitment | AI time recruit icml/ijcai 2022 as a Chinese speaker!!!
Data preprocessing of machine learning
Reuse idea through registry
How to write plug-ins quickly with elisp
Is it safe for Guosen Securities to open an account? How can I find the account manager
Kudu design tablet
kudu设计-tablet
办公软件常用快捷键大全
图扑 3D 可视化国风设计 | 科技与文化碰撞炫酷”火花“
JS 递归 斐波那契数列 深克隆
Is it safe to open an account online now? Who do you want to open a stock account?
JS 函数作用域 变量声明提升 作用域链 不加var的变量,是全局变量
On the evolution of cloud native edge computing framework
Detailed explanation of openwrt's feeds.conf.default
Implementing dropout with mxnet from zero sum
uni-app
OpenWrt之feeds.conf.default详解
JS 闭包 模拟私有变量 面试题 立即执行函数IIFE
Relationship between standardization, normalization and regularization
Concepts and differences of DQL, DML, DDL and DCL