CVE-2025-60012
Apache Livy: फ़ाइल एक्सेस प्रतिबंधित करें
- प्रकाशित
- 13 मार्च 2026
- अद्यतन
- 13 मार्च 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 41.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
दुर्भावनापूर्ण कॉन्फ़िगरेशन Apache Livy में अनधिकृत फ़ाइल एक्सेस का कारण बन सकता है। यह समस्या Apache Livy 0.7.0 और 0.8.0 को प्रभावित करती है जब Apache Spark 3.1 या उसके बाद के संस्करण से कनेक्ट किया जाता है। एक अनुरोध जिसमें Apache Spark संस्करण 3.1 से समर्थित Spark कॉन्फ़िगरेशन मान शामिल होता है, उपयोगकर्ताओं को उन फ़ाइलों तक पहुंच प्रदान कर सकता है जिनके लिए उनके पास अनुमतियाँ नहीं हैं। इस भेद्यता का फायदा उठाने के लिए, उपयोगकर्ता के पास Apache Livy के REST या JDBC इंटरफ़ेस तक पहुंच होनी चाहिए और मनमाने Spark कॉन्फ़िगरेशन मानों के साथ अनुरोध भेजने में सक्षम होना चाहिए। उपयोगकर्ताओं को संस्करण 0.9.0 या उसके बाद के संस्करण में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1Apache Livy अनधिकृत फ़ाइल एक्सेस भेद्यता के लिए एक POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।