„`html
Zusammenfassung
Eine Authentifizierungsschwachstelle in Apache Hive 4.0.0 bis 4.2.0 ermöglicht es unauthentifizierten Angreifern, sich als beliebige Hive-Benutzer auszugeben. Die Vulnerability betrifft die SAML-Bearer-Token-Validierung in HiveServer2 bei HTTP-Transport-Konfigurationen. Durch das Versenden eines gefälschten Authorization: Bearer Tokens an den /cliservice-Endpunkt können Angreifer ohne gültige Zugangsdaten eine authentifizierte Session erlangen.
Betroffene Systeme
Vulnerable Versionen:
- Apache Hive 4.0.0 bis 4.2.0
- Unreleased Branches nach 4.2.0
Vorbedingungen:
- HTTP-Transport aktiviert
- hive.server2.authentication=SAML konfiguriert
- Netzwerkzugriff auf HiveServer2 HTTP-Port erforderlich
- Betroffen: Direkte Deployments oder über Reverse-Proxies (z.B. Apache Knox)
Nicht betroffen: LDAP/Kerberos-Authentifizierung mit Knox SSO-Handling.
Technische Details
Die Vulnerability resultiert aus unzureichender Validierung von SAML-Bearer-Tokens. Der /cliservice-Endpunkt akzeptiert manipulierte Token-Header, ohne die Signatur oder das Ablaufdatum korrekt zu überprüfen. Angreifer benötigen keine gültigen SAML-IdP-Anmeldedaten, Kerberos-Tickets oder Kenntnisse des Server-Signing-Secrets.
Der Angriff erfolgt mittels HTTP-Request mit gefälschtem Authorization-Header direkt gegen HiveServer2 oder indirekt über zwischengeschaltete Proxies, die unauthentifizierte Requests weiterleiten.
Empfohlene Massnahmen
- Sofortig: Upgrade auf Apache Hive 4.2.1 oder neuere Version durchführen
- Interim: HTTP-Transport deaktivieren; stattdessen HTTPS mit mTLS verwenden
- Netzwerk: HiveServer2-Port (typisch 10000) auf vertrauenswürdige Clients beschränken
- Monitoring: Authorization-Header in HiveServer2-Logs auf verdächtige Bearer-Token prüfen
- Proxy-Config: Apache Knox so konfigurieren, dass SAML-Validierung erzwungen wird
Bewertung
CVSS Score: 7.4 (High)
Die Schweregrad ist erhöht, da kein Exploit-POC verfügbar ist, aber keine Authentifizierung erforderlich ist. Die vollständige Session-Übernahme ermöglicht unbegrenzten Zugriff auf Hive-Daten. Kritische Umgebungen sollten sofort aktualisiert werden.
„`