CVE-2025-60012
Apache Livy: Dateizugriff einschränken
- Veröffentlicht
- 13.03.2026
- Aktualisiert
- 13.03.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 41,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Bösartige Konfiguration kann zu unbefugtem Dateizugriff in Apache Livy führen. Dieses Problem betrifft Apache Livy 0.7.0 und 0.8.0 bei der Verbindung zu Apache Spark 3.1 oder neuer. Eine Anfrage, die einen Spark-Konfigurationswert enthält, der ab Apache Spark Version 3.1 unterstützt wird, kann dazu führen, dass Benutzer Zugriff auf Dateien erhalten, für die sie keine Berechtigungen haben. Damit die Schwachstelle ausnutzbar ist, muss der Benutzer Zugriff auf die REST- oder JDBC-Schnittstelle von Apache Livy haben und in der Lage sein, Anfragen mit beliebigen Spark-Konfigurationswerten zu senden. Benutzern wird empfohlen, auf Version 0.9.0 oder neuer zu aktualisieren, die das Problem behebt.
Quellen
1Ein POC für die Apache Livy Unauthorized File Access Vunerability
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.