CVE-2020-17519
Apache Flink 目录遍历攻击:通过 REST API 读取远程文件
- 已发布
- 2021年1月5日
- 已更新
- 2025年10月21日
- 分配 CNA
- apache
- 观察到的证据
- 2021年1月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Apache Flink 1.11.0 中引入的一项更改(同样在 1.11.1 和 1.11.2 中发布)允许攻击者通过 JobManager 进程的 REST 接口读取 JobManager 本地文件系统上的任意文件。访问权限仅限于 JobManager 进程可访问的文件。如果用户的 Flink 实例暴露在外,则所有用户都应升级到 Flink 1.11.3 或 1.12.0。该问题已在 apache/flink:master 的提交 b561010b0ee741543c3953306037f00d7a9f0801 中修复。
来源
13Apache Flink 目录遍历漏洞批量检测 (CVE-2020-17519)
- CVE-2020-17519漏洞利用
基于Python的目录遍历利用工具,用于CVE-2020-17519(Apache Flink),支持多线程、代理和可配置深度,可从易受攻击的目标检索日志文件。
[CVE-2020-17519] Apache Flink RESTful API任意文件读取
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。