CVE-2020-17518
Ataque de directory traversal en Apache Flink: escritura remota de archivos a través de la API REST
- Publicado
- 5 ene 2021
- Actualizado
- 13 feb 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NAlto · próximos 30 días
- Percentil
- 98,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Apache Flink versión 1.5.1, introdujo un controlador de REST que le permite escribir un archivo cargado en una ubicación arbitraria en el sistema de archivos local, por medio de un encabezado HTTP modificado maliciosamente. Los archivos se pueden escribir en cualquier ubicación accesible de Flink versión 1.5.1. Todos los usuarios deben actualizar a Flink versión 1.11.3 o 1.12.0 si sus instancias de Flink están expuestas. El problema se corrigió en el commit a5264a6f41524afe8ceadf1d8ddc8c80f323ebc4 de apache/flink:master
Fuentes
3[CVE-2020-17518] Apache Flink RESTful API Subida arbitraria de archivos mediante Directory Traversal
- CVE-2020-17518Exploit
Exploit en Python para CVE-2020-17518, que permite la escritura arbitraria de archivos a través de la API REST de Apache Flink. Admite un único objetivo y escaneo por lotes desde un archivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.