
Vulnérabilités que j'ai signalées à l'Apache Software Foundation : 46 CVE réparties sur 15 projets
Vulnérabilités que j'ai signalées à l'Apache Software Foundation, divulguées via le processus de sécurité de l'ASF. 46 CVE sur 15 projets, de 2023 à 2026.
Lorsqu'un reproducteur public existe, il est lié. Chacun est un projet minimal et autonome qui démontre le problème et indique la version qui l'a corrigé.
À travers 25 CWE distincts, deux classes dominent : la désérialisation de données non fiables (7) et la falsification de requête côté serveur (7).
| CVE | Composant | Classe | Corrigé dans | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 Divergence de temps observable | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 Neutralisation incorrecte d'éléments spéciaux dans une sortie utilisée par un composant en aval | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 Exposition d'informations sensibles à un acteur non autorisé | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 Création d'un fichier temporaire avec des permissions non sécurisées | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 Divergence de temps observable | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 Attribution incorrecte de permissions pour une ressource critique | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 Neutralisation incorrecte d'éléments spéciaux utilisés dans une commande | 2.9.0 | reproducteur |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 Falsification de requête côté serveur | non publié | - |
| CVE-2026-40005 | IoTDB | CWE-22 Limitation incorrecte d'un chemin d'accès à un répertoire restreint | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 Utilisation d'une entrée contrôlée de l'extérieur pour sélectionner des classes ou du code | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 Falsification de requête côté serveur | 1.15.0 | reproducteur |
| CVE-2026-41041 | Gravitino | CWE-177 Gestion incorrecte de l'encodage d'URL | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 Neutralisation incorrecte d'éléments spéciaux utilisés dans une requête LDAP | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 Consommation non contrôlée de ressources | non publié | - |
| CVE-2026-63039 | InLong | CWE-89 Neutralisation incorrecte d'éléments spéciaux utilisés dans une commande SQL | 2.4.0 | reproducteur |
| CVE-2026-64640 | Polaris | CWE-863 Autorisation incorrecte | 1.7.0 | reproducteur |
Camel est le projet que je maintiens, il est donc le plus scruté. Le schéma dominant est des en-têtes entrants non filtrés atteignant le plan de contrôle d'un producteur, plus une longue traîne de désérialisation non sécurisée dans les chemins de registre et de migration.