CVE-2020-17519
هجوم اجتياز الدليل في Apache Flink: قراءة الملفات البعيدة عبر REST API
- تم النشر
- 05/01/2021
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/01/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح تغيير أُدخل في Apache Flink 1.11.0 (وتم إصداره أيضًا في 1.11.1 و1.11.2) للمهاجمين بقراءة أي ملف على نظام الملفات المحلي لـ JobManager عبر واجهة REST الخاصة بعملية JobManager. يقتصر الوصول على الملفات التي يمكن لعملية JobManager الوصول إليها. يجب على جميع المستخدمين الترقية إلى Flink 1.11.3 أو 1.12.0 إذا كانت نسخ Flink الخاصة بهم مكشوفة. تم إصلاح المشكلة في الالتزام b561010b0ee741543c3953306037f00d7a9f0801 من apache/flink:master.
المصادر
13- CVE-2020-17519الماسح الضوئي
Apache Flink كشف ثغرات اجتياز الدليل بشكل دفعة (CVE-2020-17519)
- CVE-2020-17519استغلال
أداة استغلال اجتياز الدلائل مبنية على بايثون لثغرة CVE-2020-17519 (Apache Flink) مع دعم تعدد الخيوط، ودعم البروكسي، وعمق قابل للتكوين لاسترجاع ملفات السجلات من الأهداف المعرضة للخطر.
[CVE-2020-17519] قراءة ملفات تعسفية عبر واجهة برمجة التطبيقات RESTful في Apache Flink
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.