PT-2026-97242 · Apache · Apache Doris
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Doris versões 2.0.0 through 2.0.x
Apache Doris versões 2.1.0 through 2.1.x
Apache Doris versões 3.0.0 through 3.0.x
Apache Doris versões 3.1.0 through 3.1.x
Apache Doris versões 4.0.0 through 4.0.7
Apache Doris versões 4.1.0 through 4.1.3
Description
Uma falha de autenticação inadequada no serviço de meta do Apache Doris Frontend (FE) permite que um invasor remoto não autenticado acesse endpoints internos do serviço de metadados. Os endpoints afetados dependem de informações de nó fornecidas pelo cliente para autenticação, sem fornecer a autenticação suficiente da parte solicitante. Sob certas configurações de rede, um invasor remoto pode ignorar o controle de acesso pretendido e acessar interfaces de metadados internos do FE, expondo potencialmente informações sensíveis do cluster.
Recommendations
Atualizar Apache Doris versões 2.0.0 through 2.0.x para a versão 4.0.8 ou 4.1.4.
Atualizar Apache Doris versões 2.1.0 through 2.1.x para a versão 4.0.8 ou 4.1.4.
Atualizar Apache Doris versões 3.0.0 through 3.0.x para a versão 4.0.8 ou 4.1.4.
Atualizar Apache Doris versões 3.1.0 through 3.1.x para a versão 4.0.8 ou 4.1.4.
Atualizar Apache Doris versões 4.0.0 through 4.0.7 para a versão 4.0.8.
Atualizar Apache Doris versões 4.1.0 through 4.1.3 para a versão 4.1.4.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Doris