CVE-2020-17518
هجوم تجاوز الدليل في Apache Flink: كتابة ملفات عن بُعد عبر REST API
- تم النشر
- 05/01/2021
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قدم Apache Flink 1.5.1 معالج REST يسمح لك بكتابة ملف مرفوع إلى موقع عشوائي على نظام الملفات المحلي، من خلال HTTP HEADER معدَّل بشكل خبيث. يمكن كتابة الملفات إلى أي موقع يمكن الوصول إليه بواسطة Flink 1.5.1. يجب على جميع المستخدمين الترقية إلى Flink 1.11.3 أو 1.12.0 إذا كانت مثيلات Flink لديهم مكشوفة. تم إصلاح المشكلة في الالتزام a5264a6f41524afe8ceadf1d8ddc8c80f323ebc4 من apache/flink:master.
المصادر
3[CVE-2020-17518] رفع ملفات تعسفي عبر اجتياز الدليل في واجهة برمجة تطبيقات Apache Flink RESTful
- CVE-2020-17518استغلال
استغلال Python لثغرة CVE-2020-17518، مما يسمح بكتابة ملفات عشوائية عبر واجهة برمجة تطبيقات Apache Flink REST. يدعم استهدافًا فرديًا وفحصًا جماعيًا من ملف.
استغلال Apache Flink CVE-2020-17518 getshell
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.