NVD Vulnerability Detail
Search Exploit, PoC
CVE-2012-3376
Summary

DataNodes in Apache Hadoop 2.0.0 alpha does not check the BlockTokens of clients when Kerberos is enabled and the DataNode has checked out the same BlockPool twice from a NodeName, which might allow remote clients to read arbitrary blocks, write to blocks to which they only have read access, and have other unspecified impacts.

Publication Date July 13, 2012, 4:55 a.m.
Registration Date Jan. 28, 2021, 3 p.m.
Last Update Nov. 21, 2024, 10:40 a.m.
CVSS2.0 : HIGH
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:hadoop:2.0.0:alpha:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Hadoop の DataNode における任意のブロックを読まれる脆弱性
Title Apache Hadoop の DataNode における任意のブロックを読まれる脆弱性
Summary

Apache Hadoop の DataNode には、Kerberos が有効であり、NodeName のために DataNode が同じ BlockPool に 1 度登録されている場合、クライアントの BlockToken をチェックしないため、任意のブロックを読まれる、ブロックにリモートクライアントだけが読み込みアクセスを持つように書き込まれるなど、不特定の影響を受ける脆弱性が存在します。

Possible impacts リモートクライアントにより、任意のブロックを読まれる、ブロックに読み込みアクセス権だけを持つように書き込まれるなど、不特定の影響を受ける可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date July 12, 2012, midnight
Registration Date July 17, 2012, 3:57 p.m.
Last Update July 17, 2012, 3:57 p.m.
Affected System
Apache Software Foundation
Apache Hadoop 2.0.0 alpha
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年07月17日]
  掲載
Feb. 17, 2018, 10:37 a.m.