
Apache Software Foundation에 제가 보고한 취약점: 15개 프로젝트에 걸친 46개의 CVE
Apache Software Foundation에 보고하고 ASF 보안 프로세스를 통해 공개한 취약점들입니다. 15개 프로젝트에 걸친 46개의 CVE, 2023년부터 2026년까지.
공개된 재현 코드가 있는 경우 링크되어 있습니다. 각각은 해당 문제를 입증하고 이를 수정한 릴리스를 명시하는 최소한의 자체 포함 프로젝트입니다.
25개의 서로 다른 CWE에 걸쳐 두 가지 부류가 주를 이룹니다: 신뢰할 수 없는 데이터의 역직렬화(7개)와 서버 측 요청 위조(7개).
| CVE | 구성 요소 | 분류 | 수정 버전 | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 관찰 가능한 타이밍 차이 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 다운스트림 구성 요소에서 사용되는 출력 내 특수 요소의 부적절한 중화 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 비인가 행위자에게 민감 정보 노출 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 안전하지 않은 권한으로 임시 파일 생성 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 관찰 가능한 타이밍 차이 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 중요 리소스에 대한 잘못된 권한 할당 | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 명령에 사용되는 특수 요소의 부적절한 중화 | 2.9.0 | 재현 코드 |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 서버 측 요청 위조 | 미공개 | - |
| CVE-2026-40005 | IoTDB | CWE-22 경로명의 제한된 디렉터리로의 부적절한 제한 | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 클래스 또는 코드를 선택하기 위한 외부 제어 입력 사용 | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 서버 측 요청 위조 | 1.15.0 | 재현 코드 |
| CVE-2026-41041 | Gravitino | CWE-177 URL 인코딩의 부적절한 처리 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP 쿼리에 사용되는 특수 요소의 부적절한 중화 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 제어되지 않는 리소스 소비 | 미공개 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL 명령에 사용되는 특수 요소의 부적절한 중화 | 2.4.0 | 재현 코드 |
| CVE-2026-64640 | Polaris | CWE-863 잘못된 인가 | 1.7.0 | 재현 코드 |
Camel은 제가 유지 관리하는 프로젝트이므로 가장 많은 검토를 받습니다. 주된 패턴은 프로듀서의 제어 평면에 도달하는 필터링되지 않은 인바운드 헤더와, 레지스트리 및 마이그레이션 경로에서의 안전하지 않은 역직렬화의 긴 꼬리입니다.