CVE-2025-66249
Apache Livy: Accesso non autorizzato alla directory
- Pubblicato
- 13 mar 2026
- Aggiornato
- 13 mar 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 47,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Limitazione impropria di un percorso a una directory ristretta ('Path Traversal') in Apache Livy. Questo problema riguarda Apache Livy: dalla versione 0.3.0 fino alla 0.9.0 (esclusa). La vulnerabilità può essere sfruttata solo con impostazioni non predefinite del server Apache Livy. Se il valore di configurazione "livy.file.local-dir-whitelist" viene impostato su un valore non predefinito, il controllo della directory può essere bypassato. Si consiglia agli utenti di aggiornare alla versione 0.9.0, che risolve il problema.
Fonti
1Una POC per la vulnerabilità di bypass della whitelist di Path Traversal in Apache Livy
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.