Apache Hive の Avro SerDe スキーマ解決処理において、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在する。CREATE TABLE 権限を持つ認証済みの攻撃者が、Avro テーブルのプロパティ(avro.schema.url)に悪意ある URL を設定することで、Hive サーバーに任意のフェッチ操作を行わせることが可能となる。これにより、クラウドインスタンスのメタデータ、内部ネットワークサービスの情報、あるいはローカルサーバー上のファイルが Hive プロセスの権限で外部に漏洩する危険性がある。本脆弱性の悪用には有効な認証と権限が必要だが、管理者権限は不要である。
対象ソフト
Apache Hive は Hadoop エコシステムで動作するデータウェアハウスソフトウェアであり、大規模なデータセットに対して SQL ライクなクエリを実行するために多くの企業で利用されている。
影響
攻撃成功時、クラウド環境のインスタンスメタデータ(IAM ロール情報等)の奪取、内部ネットワークへのポートスキャン、および Hive サーバー上のファイルが閲覧される可能性がある。
対応策
バージョン 4.2.1 へアップグレードすること。