Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
security-research — 我向 Apache Software Foundation 报告的漏洞:跨 15 个项目的 46 个 CVE | Kitploit
工具/GitHubGitHub/oscerd/security-research
漏洞分析漏洞利用Web安全精选资源
GitHuboscerd/security-research

security-research

我向 Apache Software Foundation 报告的漏洞:跨 15 个项目的 46 个 CVE

查看仓库
1208天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

安全研究

我向 Apache 软件基金会报告的漏洞,通过 ASF 安全流程 披露。15 个项目中共 46 个 CVE,2023 年至 2026 年。

凡存在公开复现程序的地方均已链接。每个复现程序都是一个最小化、自包含的项目,用于演示该问题并指明修复该问题的版本。

在 25 个不同的 CWE 中,有两类占主导地位:不可信数据的反序列化(7 个)和服务端请求伪造(7 个)。

横跨 Apache 生态系统:16 个 CVE,14 个项目

CVE组件类别修复于PoC
CVE-2023-41313DorisCWE-208 可观察的时间差异1.2.8-
CVE-2023-41834Flink Stateful FunctionsCWE-74 下游组件所用输出中特殊元素的不当中和3.3.0-
CVE-2023-43123StormCWE-200 敏感信息向未授权行为者暴露2.6.0-
CVE-2024-23454HadoopCWE-378 以不安全权限创建临时文件3.4.0-
CVE-2024-23953HiveCWE-208 可观察的时间差异4.0.0-
CVE-2024-29869HiveCWE-732 关键资源权限分配不正确4.0.1-
CVE-2026-28672RangerCWE-77 命令中特殊元素的不当中和2.9.0复现程序
CVE-2026-34476SkyWalking MCPCWE-918 服务端请求伪造未发布-
CVE-2026-40005IoTDBCWE-22 对受限目录的路径名限制不当2.0.10-
CVE-2026-40008IoTDBCWE-470 使用外部控制的输入选择类或代码2.0.10-
CVE-2026-40564Flink Kubernetes OperatorCWE-918 服务端请求伪造1.15.0复现程序
CVE-2026-41041GravitinoCWE-177 URL 编码处理不当1.2.1-
CVE-2026-44616ZeppelinCWE-90 LDAP 查询中特殊元素的不当中和0.12.1-
CVE-2026-49361Fluss (incubating)CWE-400 不受控制的资源消耗未发布-
CVE-2026-63039InLongCWE-89 SQL 命令中特殊元素的不当中和2.4.0复现程序
CVE-2026-64640PolarisCWE-863 授权不正确1.7.0复现程序

Apache Camel:30 个 CVE

Camel 是我维护的项目,因此受到最严格的审查。主要模式是未过滤的入站标头到达生产者的控制平面,此外还有注册表和迁移路径中不安全反序列化的长尾问题。

下载工具