
PoC для уязвимости обхода пути с обходом белого списка в Apache Livy
Только для образовательных целей и исследований в области безопасности. Не используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. → Полное предупреждение
| Поле | Подробности |
|---|---|
| CVE ID | CVE-2025-66249 |
| Серьезность | Important (CVSS N/A — оценка NVD ожидается по состоянию на 2026-03-15) |
| Затронутые | Apache Livy 0.3.0-incubating до 0.8.0-incubating — только когда livy.file.local-dir-whitelist имеет нестандартное значение |
| Исправлено в | Apache Livy 0.9.0-incubating |
| CWE | CWE-22: Некорректное ограничение пути к каталогу ('Path Traversal') |
| Опубликовано | 2026-03-12 (OSS-Sec) / 2026-03-13 (NVD) |
| Сообщивший | Hiroki Egawa (обнаружитель) |
Аутентифицированный пользователь с доступом к REST- или JDBC-интерфейсу Livy может отправить сессию Spark или пакетное задание с поддельным значением пути к файлу, которое выходит за пределы разрешенного белого списка каталогов.
Коренная причина — обход проверки белого списка (Session.scala)
Когда livy.file.local-dir-whitelist настроен, Livy 0.8.0 проверяет отправленные пути, вызывая Java-метод String.startsWith() для сырого, ненормализованного пути. Эту проверку можно обойти с помощью последовательностей обхода ../:
/opt/safe-data/../sensitive/secret.txt
Сырая строка начинается с /opt/safe-data, поэтому проверка проходит — но путь разрешается в /opt/sensitive/secret.txt, который находится полностью вне белого списка каталогов.
Условие срабатывания: Уязвимость может быть эксплуатирована только если livy.file.local-dir-whitelist установлен в нестандартное (непустое) значение. Если белый список пуст (по умолчанию), проверка пути полностью пропускается, и проблема не проявляется.
Воздействие: Злоумышленник, отправляющий сессию через REST API Livy, может ссылаться на произвольные локальные файлы на хосте сервера Livy. В общем кластере аналитики это приводит к потенциальному раскрытию учетных данных, ключей, конфигурационных файлов или любых данных, читаемых пользователем процесса Livy.
Session.scalaУязвимая версия (v0.8.0): https://github.com/apache/incubator-livy/blob/v0.8.0-incubating/server/src/main/scala/org/apache/livy/sessions/Session.scala
Исправленная версия (v0.9.0): https://github.com/apache/incubator-livy/blob/v0.9.0-incubating/server/src/main/scala/org/apache/livy/sessions/Session.scala
Обе версии были клонированы напрямую из официального репозитория Apache Livy на GitHub с помощью следующих точных команд:
Репозиторий: https://github.com/apache/incubator-livy
# Уязвимая версия — клонирована в ./livy-0.8.0/
git clone --depth=1 --branch v0.8.0-incubating \
https://github.com/apache/incubator-livy \
livy-0.8.0
# Исправленная версия — клонирована в ./livy-0.9.0/
git clone --depth=1 --branch v0.9.0-incubating \
https://github.com/apache/incubator-livy \
livy-0.9.0
| Версия | Тег | Разрешенный коммит | Локальный путь |
|---|---|---|---|
| 0.8.0-incubating | v0.8.0-incubating | 78b512658e4baf1183f2b352203ada1928d8111a | ./livy-0.8.0/ |
| 0.9.0-incubating | v0.9.0-incubating | 7215f209b25b96488189567807eaded00953a492 | ./livy-0.9.0/ |
Session.scala: Paths.get().normalize() перед проверкой белого списка import java.io.InputStream
import java.net.{URI, URISyntaxException}
+import java.nio.file.Paths
import java.security.PrivilegedExceptionAction
+import java.util.concurrent.{Executors, LinkedBlockingQueue, ThreadFactory, ThreadPoolExecutor, TimeUnit}
import java.util.UUID
...
if (resolved.getScheme() == "file") {
// Убедиться, что местоположение есть в белом списке, прежде чем разрешать добавление локальных файлов.
- require(livyConf.localFsWhitelist.find(resolved.getPath().startsWith).isDefined,
+ require(livyConf.localFsWhitelist.find(
+ Paths.get(resolved.getPath()).normalize.startsWith).isDefined,
s"Local path ${uri.getPath()} cannot be added to user sessions.")
}
Воздействие в v0.8.0:
Проверка startsWith на сырой строке может быть обойдена с помощью полезной нагрузки с обходом пути.
Пример: если livy.file.local-dir-whitelist = /opt/safe-data
/opt/safe-data/../sensitive/secret.txt
"/opt/safe-data/../sensitive/secret.txt".startsWith("/opt/safe-data") → true (обход)Paths.get("/opt/safe-data/../sensitive/secret.txt").normalize → /opt/sensitive/secret.txt
/opt/sensitive/secret.txt.startsWith(/opt/safe-data) → false (заблокировано)Различия получены клонированием обоих тегов локально (см. выше) и запуском:
diff -u \
livy-0.8.0/server/src/main/scala/org/apache/livy/sessions/Session.scala \
livy-0.9.0/server/src/main/scala/org/apache/livy/sessions/Session.scala
Злоумышленник (аутентифицированный пользователь REST/JDBC)
│
▼
POST /sessions
{
"conf": {
"spark.jars": "file:///opt/safe-data/../sensitive/secret.txt"
← путь начинается с префикса белого списка — String.startsWith() проходит
← но разрешается ВНЕ каталога через обход ../
}
}
│
▼
Livy 0.8.0 — проверка белого списка обойдена (сырой startsWith, без нормализации)
│
▼
Spark читает файл и распространяет его на исполнители
│
▼
Злоумышленник получает содержимое файла через вывод задания / логи
Все шаги данного PoC были выполнены и проверены в следующей системе:
| Компонент | Подробности |
|---|---|
| ОС хоста | Ubuntu 24.04.4 LTS (Noble Numbat) |
| Ядро | 6.17.0-14-generic x86_64 |
| Архитектура | x86_64 |
| Общая память | 15 GiB |
| Docker Engine | 28.2.2 |
| JDK хоста | OpenJDK 17.0.18 (используется только хостом — контейнеры используют eclipse-temurin:11-jdk-focal) |
| Базовый образ контейнера | eclipse-temurin:11-jdk-focal (JDK 11, Ubuntu Focal) |
| Версия Spark (оба образа) | 3.1.3 с Hadoop 3.2 |
| Версия Livy — уязвимый образ | 0.8.0-incubating |
| Версия Livy — исправленный образ | 0.9.0-incubating |
CVE-2025-66249-POC/
├── docker/
│ ├── fixed/
│ │ ├── Dockerfile
│ │ ├── livy.conf
│ │ └── start.sh
│ └── vulnerable/
│ ├── Dockerfile
│ ├── livy.conf
│ └── start.sh
├── test/
│ └── validate.sh
├── .gitignore
├── LICENSE
└── README.md
docker/vulnerable/ → образ: cve-2025-66249-vulnerable (Livy 0.8.0 + Spark 3.1.3)
docker/fixed/ → образ: cve-2025-66249-fixed (Livy 0.9.0 + Spark 3.1.3)
test/validate.sh → единый скрипт, запускается без изменений в обеих средах
Полная последовательность от начала до конца — выполняйте шаги 1–4 по порядку: