CVE-2020-17518
Apache Flink Directory-Traversal-Angriff: Remote-Dateischreiben über die REST-API
- Veröffentlicht
- 05.01.2021
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Flink 1.5.1 führte einen REST-Handler ein, der es ermöglicht, eine hochgeladene Datei über einen böswillig manipulierten HTTP-HEADER an einen beliebigen Ort im lokalen Dateisystem zu schreiben. Die Dateien können an jeden Ort geschrieben werden, der für Flink 1.5.1 zugänglich ist. Alle Benutzer sollten auf Flink 1.11.3 oder 1.12.0 aktualisieren, wenn ihre Flink-Instanz(en) exponiert sind. Das Problem wurde in Commit a5264a6f41524afe8ceadf1d8ddc8c80f323ebc4 von apache/flink:master behoben.
Quellen
3[CVE-2020-17518] Apache Flink RESTful API Beliebiger Datei-Upload durch Directory Traversal
- CVE-2020-17518Exploit
Python-Exploit für CVE-2020-17518, der beliebiges Schreiben von Dateien über die Apache-Flink-REST-API ermöglicht. Unterstützt Einzelziel- und Batch-Scanning aus einer Datei.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.