V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-23015
ANC
Высокий

Уязвимость настройки привилегий с опасными действиями в Apache Cassandra. Пользователь с разрешением MODIFY на ВСЕХ КЛЮЧЕВЫХ ПРОСТРАНСТВАХ …

CVSS
8.8
Высокий
EPSS
0.01
p54
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Уязвимость настройки привилегий с опасными действиями в Apache Cassandra. Пользователь с разрешением MODIFY на ВСЕХ КЛЮЧЕВЫХ ПРОСТРАНСТВАХ может повысить права до суперпользователя в выбранном кластере Cassandra через небезопасные действия системного ресурса. Операторы, предоставляющие разрешение MODIFY данных на всех ключевых пространствах на затронутых версиях, должны пересмотреть правила доступа к данным на предмет потенциальных нарушений. Эта проблема затрагивает Apache Cassandra до 3.0.30, 3.11.17, 4.0.15, 4.1.7, 5.0.2. Пользователям рекомендовано обновиться до версий 3.0.31, 3.11.18, 4.0.16, 4.1.8, 5.0.3, что исправляет эту проблему.

Теги · CWE
CWE-267
CAPEC-58
CAPEC-634
CAPEC-637
CAPEC-643
CAPEC-648
Затронутые продукты
Cassandra 3.0.0–3.0.31Cassandra 3.1–3.11.18Cassandra 4.0.0–4.0.16Cassandra 4.1.0–4.1.8Cassandra 5.0.0–5.0.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.009 · p54
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-648 · CWE-267
└ через CAPEC-637 · CWE-267
└ через CAPEC-634 · CWE-267
└ через CAPEC-634 · CWE-267
└ через CAPEC-648 · CWE-267
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
cassandraОтслеживается
cassandra*Отслеживается
Источники данных
ANC
DEB
CVE
Связанные уязвимости