CVE-2020-17519
Apache Flink Directory-Traversal-Angriff: Auslesen entfernter Dateien über die REST-API
- Veröffentlicht
- 05.01.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.01.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine in Apache Flink 1.11.0 eingeführte Änderung (die auch in 1.11.1 und 1.11.2 veröffentlicht wurde) ermöglicht es Angreifern, über die REST-Schnittstelle des JobManager-Prozesses beliebige Dateien im lokalen Dateisystem des JobManager zu lesen. Der Zugriff ist auf Dateien beschränkt, die für den JobManager-Prozess zugänglich sind. Alle Benutzer sollten auf Flink 1.11.3 oder 1.12.0 aktualisieren, wenn ihre Flink-Instanz(en) exponiert sind. Das Problem wurde in Commit b561010b0ee741543c3953306037f00d7a9f0801 von apache/flink:master behoben.
Quellen
13- CVE-2020-17519Scanner
Apache Flink Massenprüfung auf Verzeichnis-Traversal-Schwachstellen (CVE-2020-17519)
- CVE-2020-17519Exploit
Python-basierter Directory-Traversal-Exploit für CVE-2020-17519 (Apache Flink) mit Multithreading, Proxy-Unterstützung und konfigurierbarer Tiefe zum Abrufen von Logdateien von anfälligen Zielen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.