我向 Apache 软件基金会报告的漏洞,通过 ASF 安全流程 披露。15 个项目中共 46 个 CVE,2023 年至 2026 年。
凡存在公开复现程序的地方均已链接。每个复现程序都是一个最小化、自包含的项目,用于演示该问题并指明修复该问题的版本。
在 25 个不同的 CWE 中,有两类占主导地位:不可信数据的反序列化(7 个)和服务端请求伪造(7 个)。
| CVE | 组件 | 类别 | 修复于 | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 可观察的时间差异 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 下游组件所用输出中特殊元素的不当中和 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 敏感信息向未授权行为者暴露 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 以不安全权限创建临时文件 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 可观察的时间差异 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 关键资源权限分配不正确 | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 命令中特殊元素的不当中和 | 2.9.0 | 复现程序 |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 服务端请求伪造 | 未发布 | - |
| CVE-2026-40005 | IoTDB | CWE-22 对受限目录的路径名限制不当 | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 使用外部控制的输入选择类或代码 | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 服务端请求伪造 | 1.15.0 | 复现程序 |
| CVE-2026-41041 | Gravitino | CWE-177 URL 编码处理不当 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP 查询中特殊元素的不当中和 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 不受控制的资源消耗 | 未发布 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL 命令中特殊元素的不当中和 | 2.4.0 | 复现程序 |
| CVE-2026-64640 | Polaris | CWE-863 授权不正确 | 1.7.0 | 复现程序 |
Camel 是我维护的项目,因此受到最严格的审查。主要模式是未过滤的入站标头到达生产者的控制平面,此外还有注册表和迁移路径中不安全反序列化的长尾问题。