一、 漏洞 CVE-2016-3083 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
Apache Hive(JDBC + HiveServer2)为简单的TCP和HTTP连接实现了SSL(它支持两种传输模式)。在连接设置过程中验证服务器的证书时,Apache Hive在1.2.2和2.0.x之前版本的客户端似乎没有验证证书的通用名属性。因此,如果JDBC客户端向abc.com服务器发送一个SSL请求,而服务器返回一个有效的证书(由CA认证),但 issued to xyz.com,客户端将接受该证书为有效证书,SSL握手将通过。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:N
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Apache Hive (JDBC + HiveServer2) implements SSL for plain TCP and HTTP connections (it supports both transport modes). While validating the server's certificate during the connection setup, the client in Apache Hive before 1.2.2 and 2.0.x before 2.0.1 doesn't seem to be verifying the common name attribute of the certificate. In this way, if a JDBC client sends an SSL request to server abc.com, and the server responds with a valid certificate (certified by CA) but issued to xyz.com, the client will accept that as a valid certificate and the SSL handshake will go through.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Hive 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Hive是美国阿帕奇(Apache)软件基金会的一套基于Hadoop(分布式系统基础架构)的数据仓库软件。该软件提供了一个数据集成方法和一种高级的查询语言,以支持在Hadoop上进行大规模数据分析。 Apache Hive 1.2.2之前的版本和2.0.1之前的2.0.x版本中的客户端存在安全漏洞,该漏洞源于程序没有验证证书。攻击者可利用该漏洞绕过安全限制,执行未授权的操作。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2016-3083 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2016-3083 的情报信息