До Spark 2.3.3 в определенных ситуациях Spark записывал бы данные пользователя на локальный диск в незашифрованном виде, даже если spark.io…
До Spark 2.3.3 в определенных ситуациях Spark записывал бы данные пользователя на локальный диск в незашифрованном виде, даже если spark.io.encryption.enabled=true. Это включает в себя кэшированные блоки, которые извлекаются на диск (контролируется spark.maxRemoteBlockSizeFetchToMem); в SparkR с использованием parallelize; в Pyspark с использованием broadcast и parallelize; и использование python udfs.
Продукт хранит конфиденциальную информацию в открытом виде в ресурсе, который может быть доступен другой сфере управления.
https://cwe.mitre.org/data/definitions/312.html →Открыть в коллекции CWE →Злоумышленник исследует целевую систему для поиска конфиденциальных данных, встроенных в неё. Эта информация может раскрывать конфиденциальные сведения, такие как номера счетов или отдельные ключи/учётные данные, которые могут использоваться в качестве промежуточного шага в более масштабной атаке.
https://capec.mitre.org/data/definitions/37.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| apache-spark | Отслеживается | |
| spark | * | Отслеживается |