CVE-2025-68637CVE-2025-68637是Apache Uniffle项目中的一个高危安全漏洞。该漏洞存在于Uniffle的HTTP客户端组件中,由于默认配置信任所有SSL证书并禁用了主机名验证功能,导致客户端与Uniffle Coordinator服务之间的所有REST API通信容易受到中间人(MITM)攻击。攻击者可以借此机会拦截、篡改或窃听客户端与服务器之间的敏感通信数据,包括认证凭证、业务数据和配置信息等。该漏洞的CVSS评分高达9.1,属于严重级别,影响范围涵盖所有0.10.0版本之前的Apache Uniffle版本。鉴于该漏洞的严重性和广泛的潜在影响,Apache官方已发布0.10.0版本修复此问题,建议所有用户尽快升级。
Apache Uniffle的HTTP客户端在初始化时使用了不安全的SSL配置。具体问题在于:(1) 客户端默认配置为信任所有SSL证书,包括自签名证书、过期证书以及由不受信任CA签发的证书;(2) 主机名验证功能被默认禁用,这意味着即使证书与目标主机名不匹配,连接仍会建立。这种配置使得攻击者可以部署恶意服务器或进行ARP欺骗、DNS投毒等攻击,在客户端与Coordinator服务之间插入自己,从而实现中间人攻击。攻击者可以获取所有明文传输的敏感信息,或在数据流转过程中注入恶意内容。由于Uniffle主要用于分布式计算环境中的Shuffle服务,攻击者可能借此获取计算任务数据或影响计算结果。