CVE-2020-17518
Apache Flink डायरेक्ट्री ट्रैवर्सल हमला: REST API के माध्यम से रिमोट फ़ाइल लेखन
- प्रकाशित
- 5 जन॰ 2021
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Flink 1.5.1 ने एक REST हैंडलर पेश किया जो आपको दुर्भावनापूर्ण रूप से संशोधित HTTP HEADER के माध्यम से एक अपलोड की गई फ़ाइल को स्थानीय फ़ाइल सिस्टम पर किसी भी मनमाने स्थान पर लिखने की अनुमति देता है। फ़ाइलें Flink 1.5.1 द्वारा सुलभ किसी भी स्थान पर लिखी जा सकती हैं। यदि उनके Flink इंस्टेंस उजागर हैं तो सभी उपयोगकर्ताओं को Flink 1.11.3 या 1.12.0 में अपग्रेड करना चाहिए। यह समस्या apache/flink:master के commit a5264a6f41524afe8ceadf1d8ddc8c80f323ebc4 में ठीक कर दी गई थी।
स्रोत
3[CVE-2020-17518] Apache Flink RESTful API डायरेक्ट्री ट्रैवर्सल के माध्यम से मनमाना फ़ाइल अपलोड
- CVE-2020-17518एक्सप्लॉइट
Python एक्सप्लॉइट CVE-2020-17518 के लिए, जो Apache Flink REST API के माध्यम से मनमाना फ़ाइल लेखन की अनुमति देता है। एकल लक्ष्य और फ़ाइल से बैच स्कैनिंग का समर्थन करता है।
- Flink-CVE-2020-17518-getshellएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।