Stored cross-site scripting in Apache Spark - CVE-2022-31777
Published: November 1, 2022
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data in log viewer UI. A remote attacker can permanently inject arbitrary JavaScript code into the application logs and execute it in user's browser in context of vulnerable website.
Successful exploitation of this vulnerability may allow a remote attacker to steal potentially sensitive information, change appearance of the web page, perform phishing and drive-by-download attacks.
Affected software
IBM Cloud Pak for Watson AIOps
Oracle Business Intelligence Enterprise Edition
Cloudera Observability with IBM
Red Hat Camel for Spring Boot
IBM Watson Discovery for IBM Cloud Pak for Data
How to mitigate CVE-2022-31777
Cloudera Observability with IBM - update to 3.5.3
Red Hat Camel for Spring Boot - update to 3.20.1
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.2
External References
Related Security Bulletins
- Stored XSS in Apache Spark
- Stored cross-site scripting in IBM Watson Discovery Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Multiple vulnerabilities in Cloudera Observability on Premises with IBM