CVE-2020-17519
Attaque par traversée de répertoire Apache Flink : lecture de fichiers distants via l'API REST
- Publié
- 5 janv. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 janv. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Un changement introduit dans Apache Flink 1.11.0 (et également publié dans les versions 1.11.1 et 1.11.2) permet aux attaquants de lire n'importe quel fichier du système de fichiers local du JobManager via l'interface REST du processus JobManager. L'accès est limité aux fichiers accessibles par le processus JobManager. Tous les utilisateurs doivent mettre à niveau leur Flink vers 1.11.3 ou 1.12.0 si leurs instances Flink sont exposées. Le problème a été corrigé dans le commit b561010b0ee741543c3953306037f00d7a9f0801 de apache/flink:master.
Sources
13- CVE-2020-17519Scanner
Détection par lots de la vulnérabilité de traversée de répertoire Apache Flink (CVE-2020-17519)
- CVE-2020-17519Exploit
Exploit de traversée de répertoire basé sur Python pour CVE-2020-17519 (Apache Flink) avec multithreading, support de proxy et profondeur configurable pour récupérer les fichiers journaux depuis des cibles vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.