Отсутствует проверка происхождения в WebSockets в Apache Zeppelin. Злоумышленник мог получить доступ к серверу Zeppelin с другого источника…
Отсутствует проверка происхождения в WebSockets в Apache Zeppelin. Злоумышленник мог получить доступ к серверу Zeppelin с другого источника без каких-либо ограничений и получить внутреннюю информацию о параграфах [1]. Этот вопрос затрагивает Apache Zeppelin: от версии 0.11.1 до версии 0.12.0. Пользователям рекомендуется обновиться до версии 0.12.0, которая исправляет эту проблему [1]. PR добавляет проверку Origin для обеспечения того, что соединения WebSocket инициируются только из доверенных источников. Проверяя заголовок Origin при первоначальном рукопожатии WebSocket, можно предотвратить установление соединений WebSocket с сервером неавторизованными или вредоносными веб-сайтами [2]. Источники: - [1] https://github.com/apache/zeppelin/pull/4823
Продукт использует WebSocket, однако не выполняет надлежащей верификации того, что источник данных или соединения является допустимым.
https://cwe.mitre.org/data/definitions/1385.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| zeppelin | * | Отслеживается |