
الثغرات التي أبلغت عنها إلى مؤسسة Apache Software Foundation: 46 ثغرة CVE عبر 15 مشروعًا
الثغرات التي أبلغت عنها إلى مؤسسة Apache Software Foundation، وتم الكشف عنها من خلال عملية أمان ASF. 46 ثغرة CVE عبر 15 مشروعًا، من 2023 إلى 2026.
حيثما يتوفر مُعيد إنتاج عام، يتم ربطه. كل واحد منها مشروع بسيط ومكتفٍ ذاتيًا يوضح المشكلة ويحدد الإصدار الذي أصلحها.
عبر 25 ثغرة CWE مميزة، تهيمن فئتان: إلغاء تسلسل البيانات غير الموثوقة (7) وتزوير الطلبات من جانب الخادم (7).
| CVE | المكوّن | الفئة | تم الإصلاح في | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 Observable Timing Discrepancy | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 Exposure of Sensitive Information to an Unauthorized Actor | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 Creation of Temporary File With Insecure Permissions | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 Observable Timing Discrepancy | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 Incorrect Permission Assignment for Critical Resource | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 Improper Neutralization of Special Elements used in a Command | 2.9.0 | مُعيد إنتاج |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 Server-Side Request Forgery | لم يُنشر | - |
| CVE-2026-40005 | IoTDB | CWE-22 Improper Limitation of a Pathname to a Restricted Directory | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 Use of Externally-Controlled Input to Select Classes or Code | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 Server-Side Request Forgery | 1.15.0 | مُعيد إنتاج |
| CVE-2026-41041 | Gravitino | CWE-177 Improper Handling of URL Encoding | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 Improper Neutralization of Special Elements used in an LDAP Query | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 Uncontrolled Resource Consumption | لم يُنشر | - |
| CVE-2026-63039 | InLong | CWE-89 Improper Neutralization of Special Elements used in an SQL Command | 2.4.0 | مُعيد إنتاج |
| CVE-2026-64640 | Polaris | CWE-863 Incorrect Authorization | 1.7.0 | مُعيد إنتاج |
Camel هو المشروع الذي أُشرف عليه، لذا يحظى بأكبر قدر من التدقيق. النمط السائد هو وصول رؤوس الطلبات الواردة غير المُفلترة إلى مستوى التحكم الخاص بالمنتج، بالإضافة إلى سلسلة طويلة من إلغاء التسلسل غير الآمن في مسارات السجل والترحيل.