Spark3의 SnakeYAML에서 CVE-2022-1471이 탐지되는 증상이 나타난다.
CDPD-48171에서 Spark3의 SnakeYAML을 변경해 CVE-2022-1471을 처리한 것으로 기록되어 있다.
수정 버전·이슈 연결은 원본 지원 기록의 내용이고, 아래 작업 순서는 공식 설치 절차로 보강했다. 버전 번호가 크다는 이유만으로 모든 제품 계열에 같은 수정이 있다고 가정하지 않는다.
해당 수정이 포함된 CDP 7.1.9 SP1로 업그레이드한다.
명령 예시는 문서 작성 시 보강한 것이며 대상 시스템에서 실행 검증하지 않았다.
- 원본에서 제시된 수정 Runtime은 CDP 7.1.9 SP1이다. CM → Parcels에서 현재 활성 parcel을 기록하고 목표 수정이 포함된 호환 버전·필수 CM 버전·DB 패치 유무를 확인한다.
- CM·Hive Metastore·Ranger 등 메타데이터 DB와 설정을 백업한다. Parcels → Configuration / Parcel Repositories & Network Settings에서 대상 버전 저장소를 등록한다.
- 대상 parcel의 Download → Distribute를 실행하고 모든 대상 호스트에 배포됐는지 확인한다.
- Activate / Upgrade로 해당 버전의 업그레이드 마법사를 실행한다. 사전 점검, 서비스 정지·재시작, 필요한 스키마 업그레이드를 완료한다. Ranger/RMS DB 패치가 명시된 CHF에서는 해당 패치 단계도 수행한다.
- Parcels에서 활성 버전을 확인하고 서비스 상태 및 문제 기능을 시험한다. 되돌리기는 목표 버전의 지원되는 rollback 절차와 DB 백업을 함께 사용한다.
Spark3 번들의 SnakeYAML 구성과 CVE-2022-1471 탐지 결과를 확인한다.