Improper access control in ZooKeeper - CVE-2019-0201
Published: June 4, 2019 / Updated: October 27, 2020
Vulnerability details
The vulnerability allows a remote attacker to gain unauthorized access to sensitive information.
The vulnerability exists due to improper access restrictions when "getACL()" command doesn’t check any permission when retrieves the ACLs of the requested node and returns all information contained in the ACL Id field as plaintext string. A remote attacker can gain READ permissions to list ACL.
Affected software
Oracle TimesTen In-Memory Database
IBM PureData System for Operational Analytics
IBM SPSS Analytic Server
IBM Sterling B2B Integrator
Planning Analytics Local
zookeeper (Debian package)
libzookeeper-java (Ubuntu package)
Fuse
JBoss Data Virtualization
IBM Security Guardium
Ubuntu
EMC ECS
StreamSets Data Collector
How to mitigate CVE-2019-0201
Planning Analytics Local - update to 2.0.1
zookeeper (Debian package) - update to 3.4.9-3+deb9u2
Fuse - addressed in versions 6.3.14, 7.5.0
JBoss Data Virtualization - update to 6.4.8
Oracle TimesTen In-Memory Database - update to 18.1.3.1.0
libzookeeper-java (Ubuntu package) - addressed in versions Ubuntu Pro, 3.4.13-5ubuntu0.1, 3.4.13-6ubuntu4.1, 3.8.0-10ubuntu0.1, 3.8.0-11ubuntu0.1
EMC ECS - update to 3.5.0.1
IBM Sterling B2B Integrator - addressed in versions 6.0.3.7, 6.1.0.5, 6.1.1.1, 6.1.2.0
StreamSets Data Collector - update to 7.0.0
External References
- http://www.securityfocus.com/bid/108427
- https://issues.apache.org/jira/browse/ZOOKEEPER-1392
- https://lists.apache.org/thread.html/f6112882e30a31992a79e0a8c31ac179e9d0de7c708de3a9258d4391@%3Cissues.bookkeeper.apache.org%3E
- https://lists.debian.org/debian-lts-announce/2019/05/msg00033.html
- https://zookeeper.apache.org/security.html#CVE-2019-0201
Related Security Bulletins
- Debian update for zookeeper
- Multiple vulnerabilities in Red Hat JBoss Data Virtualization
- Multiple vulnerabilities in Red Hat Fuse
- Multiple vulnerabilities in Red Hat JBoss Fuse/A-MQ
- Multiple vulnerabilities in Oracle TimesTen In-Memory Database
- Multiple vulnerabilities in IBM PureData System for Operational Analytics
- Multiple vulnerabilities in IBM Planning Analytics Local
- Multiple vulnerabilities in IBM Sterling B2B Integrator
- Multiple vulnerabilities in Dell EMC ECS
- Ubuntu update for zookeeper
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in IBM StreamSets Data Collector
- Multiple vulnerabilities in IBM SPSS Analytic Server