CVE-2020-17519
Apache Flink 디렉터리 트래버설 공격: REST API를 통한 원격 파일 읽기
- 게시됨
- 2021. 1. 5.
- 업데이트됨
- 2025. 10. 21.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2021. 1. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H높음 · 다음 30일
- 백분위수
- 99.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
악용된 것으로 알려진 CISA
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
요약
Apache Flink 1.11.0에 도입된 변경 사항(1.11.1 및 1.11.2에도 포함)으로 인해 공격자가 JobManager 프로세스의 REST 인터페이스를 통해 JobManager 로컬 파일 시스템의 모든 파일을 읽을 수 있게 되었습니다. 액세스는 JobManager 프로세스가 접근할 수 있는 파일로 제한됩니다. Flink 인스턴스가 노출된 모든 사용자는 Flink 1.11.3 또는 1.12.0으로 업그레이드해야 합니다. 이 문제는 apache/flink:master의 커밋 b561010b0ee741543c3953306037f00d7a9f0801에서 수정되었습니다.
소스
13Apache Flink 디렉터리 트래버설 취약점 일괄 탐지 (CVE-2020-17519)
- CVE-2020-17519익스플로잇
Python 기반 디렉토리 탐색 취약점 익스플로잇 (CVE-2020-17519, Apache Flink) - 멀티스레딩, 프록시 지원, 취약한 대상에서 로그 파일을 검색하기 위한 구성 가능한 깊이 제공.
[CVE-2020-17519] Apache Flink RESTful API 임의 파일 읽기
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.