CVE-2020-17519
Apache Flink डायरेक्टरी ट्रैवर्सल हमला: REST API के माध्यम से रिमोट फ़ाइलें पढ़ना
- प्रकाशित
- 5 जन॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 जन॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Flink 1.11.0 में पेश किया गया एक बदलाव (जो 1.11.1 और 1.11.2 में भी जारी किया गया) हमलावरों को JobManager की REST इंटरफ़ेस के माध्यम से JobManager प्रक्रिया के स्थानीय फ़ाइल सिस्टम पर किसी भी फ़ाइल को पढ़ने की अनुमति देता है। पहुँच JobManager प्रक्रिया द्वारा एक्सेस की जा सकने वाली फ़ाइलों तक सीमित है। सभी उपयोगकर्ताओं को Flink 1.11.3 या 1.12.0 में अपग्रेड करना चाहिए यदि उनके Flink इंस्टेंस उजागर (exposed) हैं। यह समस्या apache/flink:master से कमिट b561010b0ee741543c3953306037f00d7a9f0801 में ठीक की गई थी।
स्रोत
13- CVE-2020-17519स्कैनर
Apache Flink डायरेक्टरी ट्रैवर्सल भेद्यता बैच डिटेक्शन (CVE-2020-17519)
- CVE-2020-17519एक्सप्लॉइट
CVE-2020-17519 (Apache Flink) के लिए Python-आधारित डायरेक्टरी ट्रावर्सल एक्सप्लॉइट, जिसमें मल्टी-थ्रेडिंग, प्रॉक्सी सपोर्ट, और असुरक्षित लक्ष्यों से लॉग फ़ाइलें प्राप्त करने के लिए कॉन्फ़िगरेबल डेप्थ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।