CVE-2025-62728CVE-2025-62728是Apache Hive Metastore Server中的一个高危SQL注入漏洞。该漏洞存在于处理delete column statistics请求的Thrift API接口中,攻击者可通过构造恶意请求注入SQL语句,从而访问、修改或删除数据库中的敏感信息。由于Hive Metastore负责管理Hive数据仓库的元数据,泄露或篡改这些元数据将对整个数据平台造成严重影响。漏洞评分CVSS 3.1为5.4,属于中危级别,攻击复杂度低但需要低权限认证。在实际部署环境中,HMS通常仅对受信任的应用(如Hiveserver2)开放,这在一定程度上限制了漏洞的利用范围。
该SQL注入漏洞位于Apache Hive Metastore Server的delete column statistics功能模块中。当HMS通过Thrift API接收删除列统计信息的请求时,未对用户输入进行充分的参数化处理或输入验证。攻击者可通过Thrift协议发送精心构造的请求参数,在SQL查询中注入恶意SQL语句。由于metastore.try.direct.sql属性默认为true且控制直接SQL执行路径,攻击者可以在特定配置下利用此漏洞执行任意SQL命令。漏洞影响从4.1.0到4.2.0之前的Apache Hive版本。成功利用可导致未授权的数据库操作,包括数据泄露、权限提升或数据破坏。