CVE-2020-17518
Ataque de travessia de diretório no Apache Flink: escrita remota de arquivos através da API REST
- Publicado
- 5 de jan. de 2021
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NAlto · próximos 30 dias
- Percentil
- 98,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Apache Flink 1.5.1 introduziu um manipulador REST que permite gravar um arquivo enviado em um local arbitrário no sistema de arquivos local, por meio de um cabeçalho HTTP maliciosamente modificado. Os arquivos podem ser gravados em qualquer local acessível pelo Flink 1.5.1. Todos os usuários devem atualizar para o Flink 1.11.3 ou 1.12.0 se suas instâncias do Flink estiverem expostas. O problema foi corrigido no commit a5264a6f41524afe8ceadf1d8ddc8c80f323ebc4 de apache/flink:master.
Fontes
3[CVE-2020-17518] Apache Flink API RESTful: Upload Arbitrário de Arquivos via Travessia de Diretórios
- CVE-2020-17518Exploit
Exploit Python para CVE-2020-17518, permitindo escrita arbitrária de arquivos via API REST do Apache Flink. Suporta alvo único e varredura em lote a partir de um arquivo.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.