CVE-2016-5393
https://notcve.org/view.php?id=CVE-2016-5393
In Apache Hadoop 2.6.x before 2.6.5 and 2.7.x before 2.7.3, a remote user who can authenticate with the HDFS NameNode can possibly run arbitrary commands with the same privileges as the HDFS service. En Apache Hadoop 2.6.x en versiones anteriores a 2.6.5 y 2.7.x en versiones anteriores a 2.7.3, un usuario remoto que pueda autentificarse con el HDFS NameNode podría posiblemente ejecutar comandos arbitrarios con los mismos privilegios que el servicio HDFS. • http://mail-archives.apache.org/mod_mbox/hadoop-general/201611.mbox/%3CCAA0W1bTbUmUUSF1rjRpX-2DvWutcrPt7TJSWUcSLg1F0gyHG1Q%40mail.gmail.com%3E http://www.securityfocus.com/bid/94574 • CWE-284: Improper Access Control •
CVE-2015-1776
https://notcve.org/view.php?id=CVE-2015-1776
Apache Hadoop 2.6.x encrypts intermediate data generated by a MapReduce job and stores it along with the encryption key in a credentials file on disk when the Intermediate data encryption feature is enabled, which allows local users to obtain sensitive information by reading the file. Apache Hadoop 2.6.x cifra los datos intermedios generados por una tarea MapReduce y los almacena junto con la clave de cifrado en un archivo de credenciales en disco cuando la funcionalidad de cifrado de datos Intermediate está habilitada, lo que permite a usuarios locales obtener información sensible mediante la lectura del archivo. • http://mail-archives.apache.org/mod_mbox/hadoop-general/201602.mbox/%3CCAGCyb56CPgQMcxZ7jP87SfM5OKGx+E49DtrzCTQ6+nQf2a4nSA%40mail.gmail.com%3E http://www.securityfocus.com/bid/83259 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2015-7430
https://notcve.org/view.php?id=CVE-2015-7430
The Hadoop connector 1.1.1, 2.4, 2.5, and 2.7.0-0 before 2.7.0-3 for IBM Spectrum Scale and General Parallel File System (GPFS) allows local users to read or write to arbitrary GPFS data via unspecified vectors. El conector Hadoop 1.1.1, 2.4, 2.5 y 2.7.0-0 en versiones anteriores a 2.7.0-3 para IBM Spectrum Scale y General Parallel File System (GPFS) permite a usuarios locales leer o escribir datos GPFS arbitrarios a través de vectores no especificados. • http://www-01.ibm.com/support/docview.wss?uid=isg3T1022979 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2014-3627
https://notcve.org/view.php?id=CVE-2014-3627
The YARN NodeManager daemon in Apache Hadoop 0.23.0 through 0.23.11 and 2.x before 2.5.2, when using Kerberos authentication, allows remote cluster users to change the permissions of certain files to world-readable via a symlink attack in a public tar archive, which is not properly handled during localization, related to distributed cache. El demonio YARN NodeManager en Apache Hadoop 0.23.0 hasta 0.23.11 y 2.x anterior a 2.5.2, cuando utiliza la autenticación Kerberos, permite a usuarios remotos de clúster cambiar los permisos de ciertos ficheros a de lectura universal a través de un ataque de enlace simbólico en un archivo tar público, lo que no se maneja correctamente durante la localización, relacionado con un caché distribuido. • http://mail-archives.apache.org/mod_mbox/hadoop-general/201411.mbox/%3CCALwhT97dOi04aC3VbekaB+zn2UAS_OZV2EAiP78GmjnMzfp2Ug%40mail.gmail.com%3E http://secunia.com/advisories/60079 http://secunia.com/advisories/60432 • CWE-59: Improper Link Resolution Before File Access ('Link Following') •
CVE-2013-2192 – hadoop: man-in-the-middle vulnerability
https://notcve.org/view.php?id=CVE-2013-2192
The RPC protocol implementation in Apache Hadoop 2.x before 2.0.6-alpha, 0.23.x before 0.23.9, and 1.x before 1.2.1, when the Kerberos security features are enabled, allows man-in-the-middle attackers to disable bidirectional authentication and obtain sensitive information by forcing a downgrade to simple authentication. La implementación del protocolo RPC en Apache Hadoop v2.x anterior a v2.0.6-alpha, v0.23.x anterior a v0.23.9, y v1.x anterior a v1.2.1, cuando las características de seguridad de Kerberos están habilitadas, permite a atacantes man in the middle deshabilitar la autenticación bidireccional y obtener información sensible forzando una desactualización a una autenticación simple. • http://rhn.redhat.com/errata/RHSA-2014-0037.html http://rhn.redhat.com/errata/RHSA-2014-0400.html http://seclists.org/fulldisclosure/2013/Aug/251 http://secunia.com/advisories/57915 https://www.cloudera.com/documentation/other/security-bulletins/topics/csb_topic_1.html https://access.redhat.com/security/cve/CVE-2013-2192 https://bugzilla.redhat.com/show_bug.cgi?id=1001326 • CWE-287: Improper Authentication •