CVE-2014-3627
Summary
| CVE | CVE-2014-3627 |
|---|---|
| State | PUBLISHED |
| Assigner | redhat |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2014-12-05 16:59:04 UTC |
| Updated | 2026-05-06 22:30:45 UTC |
| Description | The YARN NodeManager daemon in Apache Hadoop 0.23.0 through 0.23.11 and 2.x before 2.5.2, when using Kerberos authentication, allows remote cluster users to change the permissions of certain files to world-readable via a symlink attack in a public tar archive, which is not properly handled during localization, related to distributed cache. |
Risk And Classification
CVSS v2.0 Breakdown
Access Vector
NetworkAccess Complexity
LowAuthentication
NoneConfidentiality
PartialIntegrity
NoneAvailability
NoneAV:N/AC:L/Au:N/C:P/I:N/A:N
NVD Known Affected Configurations (CPE 2.3)
| Type | Vendor | Product | Version | Update | Edition | Language |
|---|---|---|---|---|---|---|
| Application | Apache | Hadoop | 0.23.0 | All | All | All |
| Application | Apache | Hadoop | 0.23.1 | All | All | All |
| Application | Apache | Hadoop | 0.23.10 | All | All | All |
| Application | Apache | Hadoop | 0.23.11 | All | All | All |
| Application | Apache | Hadoop | 0.23.3 | All | All | All |
| Application | Apache | Hadoop | 0.23.4 | All | All | All |
| Application | Apache | Hadoop | 0.23.5 | All | All | All |
| Application | Apache | Hadoop | 0.23.6 | All | All | All |
| Application | Apache | Hadoop | 0.23.7 | All | All | All |
| Application | Apache | Hadoop | 0.23.8 | All | All | All |
| Application | Apache | Hadoop | 0.23.9 | All | All | All |
| Application | Apache | Hadoop | 2.0.0 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.1 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.2 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.3 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.4 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.5 | alpha | All | All |
| Application | Apache | Hadoop | 2.0.6 | alpha | All | All |
| Application | Apache | Hadoop | 2.1.0 | beta | All | All |
| Application | Apache | Hadoop | 2.1.1 | beta | All | All |
| Application | Apache | Hadoop | 2.2.0 | All | All | All |
| Application | Apache | Hadoop | 2.3.0 | All | All | All |
| Application | Apache | Hadoop | 2.4.0 | All | All | All |
| Application | Apache | Hadoop | 2.4.1 | All | All | All |
| Application | Apache | Hadoop | 2.5.0 | All | All | All |
| Application | Apache | Hadoop | 2.5.1 | All | All | All |
Vendor Declared Affected Products
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| Security Advisory SA60079 - Apache Hadoop Distributed Cache File Permissions Manipulation Vulnerability - Secunia | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | |
| [ANNOUNCE] Apache Hadoop 2.5.2 released | af854a3a-2127-422b-91ae-364da2661108 | mail-archives.apache.org | |
| Security Advisory SA60432 - Apache Hadoop Distributed Cache File Permissions Manipulation Vulnerability - Secunia | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | |
| [ANNOUNCE] Apache Hadoop 2.5.2 released | MITRE | mail-archives.apache.org | |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
No vendor comments have been submitted for this CVE.
There are currently no legacy QID mappings associated with this CVE.