
Muammo 3.1.1, 3.0.3, 2.8.5 va 2.7.7 dan tashqari barcha Hadoop YARN versiyalarida mavjud.
Joriy yilning iyun oyida birinchi marta xabar qilingan Zip Slip zaifligi yangi «qurbon»ni topdi – Apache Hadoop YARN NodeManager demoni. Muammo Hadoop YARNning 3.1.1, 3.0.3, 2.8.5 va 2.7.7 versiyalaridan tashqari barcha versiyalariga, shuningdek, JBoss Fuse 6.0 va 7.0 versiyalariga ta’sir qiladi.
Apache tadqiqotchisi Akira Ajisakaning so’zlariga ko’ra, zaiflik tarqatilgan keshda ommaviy kirish mumkin bo’lgan arxivlardan foydalanadigan NodeManager implementatsiyalariga ta’sir qiladi. Ajisakaning so’zlariga ko’ra, zaiflik «klaster foydalanuvchilariga YARN NodeManager demonini ishga tushirayotgan foydalanuvchiga tegishli boshqa fayllarga ta’sir qilishi mumkin bo’lgan ommaviy kirish mumkin bo’lgan arxivlarni nashr etish imkonini beradi. Agar ta’sirlangan fayllar tugundagi boshqa, allaqachon mahalliylashtirilgan ommaviy kirish mumkin bo’lgan arxivga tegishli bo’lsa, ommaviy kirish mumkin bo’lgan arxivdan foydalangan holda boshqa klaster foydalanuvchilarining ishlariga kod kiritish mumkin».
Iyun oyida aniqlangan Zip Slip zaifligi siqilgan arxivlarni ochadigan har qanday kodga ta’sir qiladi. Fayl nomini tekshirish yetarli emasligi sababli, tajovuzkor ochilgan faylning joylashuvini maqsadli tizimdagi mavjud papka yoki fayl ichida ko’rsatishi mumkin. U yerdan tajovuzkorning kodi tizimdagi istalgan joyga ma’lumotlarni yozishi mumkin, bu ularga skriptlarga ixtiyoriy buyruqlar kiritish yoki bajariladigan fayllarni o’zgartirish imkonini beradi.
Bu hafta Hadoop YARN uchun ancha band bo’ldi. SecurityLab avvalroq xabar berganidek, Netscout tadqiqotchilari Hadoop YARN serverlariga qaratilgan Mirai zararli dasturining namunasini aniqladilar.