Apache - CVE-2026-53561

Date de publication :

Il s'agit d'une vulnérabilité dans la validation du jeton d'authentification (bearer token) de HiveServer2, utilisée lorsque l'authentification SAML est activée en transport HTTP.

Apache Hive est un logiciel d'entrepôt de données (data warehouse) construit au-dessus d'Apache Hadoop. Il permet l'extraction, la transformation et le chargement de données ainsi que l'exécution de requêtes de type SQL sur de grands volumes de données stockés de manière distribuée, notamment dans HDFS. Le composant HiveServer2 assure l'accès aux clients via les protocoles JDBC, ODBC ou HTTP.

La méthode HiveSamlAuthTokenGenerator.signatureMatches() contient une erreur logique qui inverse le résultat de la comparaison de signature réalisée par MessageDigest.isEqual(). En conséquence, une signature invalide est traitée comme valide, tandis qu'une signature légitime est rejetée. Un attaquant réseau, sans identifiant Hive, sans accès au fournisseur d'identité SAML et sans connaissance du secret de signature du serveur, peut forger un jeton Authorization: Bearer associé à un nom d'utilisateur arbitraire et l'envoyer à l'endpoint HTTP /cliservice.

Elle permet à un attaquant non authentifié d'obtenir une session HiveServer2 authentifiée sous l'identité de n'importe quel utilisateur Hive.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Solutions ou recommandations

Apache Hive versions 4.2.1 et supérieures