deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Apache Hive 4.2.1, HiveServer2'deki kritik SAML Bearer kimlik sahteciliğini yamalıyor

CVE-2026-53561, kimliği doğrulanmamış bir saldırganın HiveServer2'nin SAML HTTP yoluna karşı sahte bir Bearer token oluşturmasını ve herhangi bir Hive kullanıcısı gibi davranmasını sağlıyor. Hive 4.2.1 ayrıca bir Metastore SQL injection ve bir Avro SSRF açığını kapatıyor.

Apache Hive 4.2.1, HiveServer2'deki kritik SAML Bearer kimlik sahteciliğini yamalıyor

Ne oldu

Apache, HiveServer2'deki kritik bir kimlik doğrulama açığı olan CVE-2026-53561'ı açıkladı; bu açık, HTTP portuna yalnızca ağ erişimi olan bir saldırganın herhangi bir Hive kullanıcısının kimliğine bürünmesini sağlıyor. dev.to'da yayımlanan bir yazıya göre danışma belgesi Apache Hive 4.0.0'dan 4.2.0'a kadar olan sürümleri ve sonraki yayımlanmamış dalları kapsıyor; düzeltme ise 24 Ağustos 2026'da Apache'nin indirme sayfasında ortaya çıkan ve CVE kaydının yayımlanmasından bir gün önce gelen 4.2.1 sürümü.

Hata, Hive 4.x'in HiveServer2 için HTTP üzerinden eklediği isteğe bağlı SAML 2.0 desteğinde bulunuyor. Etkinleştirildiğinde, bir JDBC veya ODBC sürücüsü bir kimlik sağlayıcı turunu tamamlar ve ardından kısa ömürlü bir token'ı /cliservice uç noktasında Authorization: Bearer başlığı olarak sunar. HiveServer2, oturum açmadan önce bu token'ın imzasını doğrulamak ve istemci tanımlayıcısını saklanan relay state ile eşleştirmek zorundadır. Etkilenen sürümlerde bu doğrulama atlanabiliyordu: sahte bir Bearer token, saldırganın seçtiği herhangi bir kullanıcı adıyla doğrulanmış bir oturum sağlıyordu.\n Apache'nin danışma belgesi, hiçbir Hive kimlik bilgisinin, kimlik sağlayıcı girişinin veya sunucunun imzalama gizli anahtarının gerekmediğini belirtiyor. HTTP portuna erişilebilirlik tek ön koşul ve dev.to yazısı, saldırının HiveServer2'ye kimliği doğrulanmamış istekleri ileten Apache Knox gibi bir reverse proxy üzerinden de çalıştığına dikkat çekiyor.

Kimler etkileniyor

Kapsam, kritik derecelendirmenin düşündürdüğünden daha dar. Yalnızca HTTP transport ile hive.server2.authentication SAML olarak ayarlanmış dağıtımlar açıkta. Yaygın yapılandırmalar olan Kerberos ve LDAP etkilenmiyor ve Apache, Knox'un tek oturum açmayı yönetirken HiveServer2'nin kendisinin LDAP veya Kerberos ile kimlik doğruladığı kurulumları açıkça hariç tutuyor.

Önceliklendirmede kullanılacak bir CVSS puanı yok: Apache'nin kaydı yalnızca metinsel bir kritik önem derecesi taşıyor, yazının hazırlanması sırasında NVD bir analiz yayımlamamıştı ve CVE, CISA'nın istismar edilen açıklar kataloğunda bulunmuyor. Bypass'ı Arenadata'dan Andrew Rukin bildirdi. Etki, doğrudan kod yürütme değil kimlik sahteciliği — saldırgan, taklit ettiği kullanıcının HiveServer2 üzerinden sahip olduğu ayrıcalıklarla bir oturum kazanıyor.

Düzeltmenin içinde

HIVE-29653 numaralı düzeltme, ThriftHttpServlet'i bearer token'ı HiveSamlAuthTokenGenerator.parse çalışmadan önce Base64 ile çözecek şekilde değiştiriyor; böylece relay state ve istemci tanımlayıcı kontrolleri, doğrulamayı atlamak yerine token içeriğini gerçekten inceliyor. İmza karşılaştırması da geçersiz imzaların reddedilmesi için düzeltildi. Değişiklikle eklenen birim testleri geçerli bir turu, sahte imzaları, bozuk token yapısını ve süre sonunu kapsıyor. Apache, sorunu CWE-287, CWE-345 ve CWE-305 olarak sınıflandırıyor — bir bellek güvenliği hatası değil, kimlik doğrulama zayıflıkları.

Aynı sürümde iki düzeltme daha var

dev.to yazısı, 4.2.1'in iki başka güvenlik hatasını daha kapattığına dikkat çekiyor; bu da yükseltmeyi Kerberos ve LDAP dağıtımları için bile değerli kılıyor.

CVE-2026-49845 (HIVE-29622), Hive Metastore'un doğrudan SQL bölüm adı çözümlemesindeki bir SQL injection; Apache tarafından kritik olarak derecelendirildi ve Leon Johnson tarafından bildirildi. Doğrudan SQL varsayılan olarak etkin, etkilenen paket org.apache.hive:hive-standalone-metastore 4.0.0'dan 4.2.0'a kadar, etki ise çağıranın zaten referans verebildiği bir tabloda yanlış bölüm okumaları, istatistikler, truncate, drop ve cache işlemlerini kapsıyor. 4.2.1 sürümü bu aramaları bind parametrelerine taşıyor.

CVE-2026-55976 (HIVE-29671), avro.schema.url tablo özelliği yoluyla Avro SerDe şema çözümlemesindeki bir server-side request forgery; önemli olarak derecelendirildi ve zhaokaifei tarafından bildirildi. Çok daha geriye uzanıyor ve Hive 2.1.0'dan 4.2.0'a kadar olan sürümleri etkiliyor. CREATE TABLE hakkı olan kimliği doğrulanmış bir saldırgan, özelliği ayarlayıp tabloyu sorgulayarak Hive'ın saldırgan kontrolündeki bir URL'yi Hive süreç kimliği olarak getirmesini sağlayabilir; bulut instance metadata uç noktalarına, dahili servislere veya yerel dosyalara erişebilir. 4.2.1 sürümü URL şemasını ve hostunu doğruluyor ve uzak HTTP şema getirmelerini varsayılan olarak devre dışı bırakıyor.

Operatörler ne yapmalı

Çalışan sürümü hive --version ile doğrulayın, ardından bir dağıtım paketinin düzeltmeyi zaten içerdiğini varsaymak yerine resmi indirme sayfasından Apache Hive 4.2.1'e yükseltin. hive-site.xml içinde hive.server2.authentication ve hive.server2.transport.mode ayarlarını kontrol edin: yanıtlar SAML ve HTTP ise, bearer kimlik sahteciliğini acil olarak değerlendirin. Apache, CVE-2026-53561 için bir geçici çözüm yayımlamıyor; bu nedenle tek çare yamalamak.

Neden önemli

HiveServer2 genellikle bir veri gölünün ön kapısıdır ve herhangi bir kullanıcıya — muhtemelen adminler dahil — dönüşmenin kimliği doğrulanmamış bir yolu, üzerine inşa edilmiş tüm yetkilendirme çalışmasını çökertir. CVSS vektörünün olmaması başlı başına bir risk: NVD puanlarına göre önceliklendiren ekipler, Apache'nin kendisinin kritik dediği bir hatayı geride bırakabilir. Knox detayı iki yönlü çalışır; çünkü operatörler, saldırı tam olarak bu deseni izlediği halde HiveServer2'nin önündeki bir proxynin koruma sağladığını düşünebilir. Son olarak, iki kardeş CVE, etkilenme alanını SAML dağıtımlarının çok ötesine genişletiyor: Avro SSRF'si Hive 2.1.0'a kadar uzanıyor ve Metastore enjeksiyonu varsayılan olarak etkin bir kod yolunda yaşıyor.

  • #apache-hive
  • #security
  • #saml
  • #vulnerability
  • #cve

İlgili yazılar