PT-2026-81254 · Apache · Apache Hive
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Hive versões anteriores a 4.2.1
Descrição
Existe um problema no Hive Metastore onde a resolução direta de nomes de partição via SQL permite que usuários autenticados com acesso às APIs do Hive Metastore leiam, modifiquem ou afetem metadados de partição não pretendidos. Isso ocorre quando nomes de partição fornecidos pelo cliente são incorporados ao SQL usando concatenação de strings através da função
DirectSqlUpdatePart.quoteString() em vez de parâmetros de vinculação (bind parameters). Um nome de partição manipulado contendo uma aspa simples pode alterar a cláusula WHERE gerada, fazendo com que as pesquisas correspondam a linhas adicionais. Isso afeta operações como atualizações de estatísticas, alvos de truncamento e operações de cache de metadados de arquivos quando a variável metastore.try.direct.sql está habilitada. O impacto limita-se ao direcionamento de tabelas e partições dentro de tabelas que o usuário já pode referenciar, e não ao acesso arbitrário entre bancos de dados.Recomendações
Atualize para a versão 4.2.1.
Como medida de mitigação temporária, desabilite a variável
metastore.try.direct.sql.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Hive