← volver
CVE-2020-17519criticalbajo ataqueCWE-552

Apache Flink directory traversal attack: reading remote files through the REST API

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.1epss 98%
de la publicación al arma1 días
Publicada en NVD5 ene
1ª PoC+1d
metasploit5 ene
CISA KEV+1234d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
26 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-06-13

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A change introduced in Apache Flink 1.11.0 (and released in 1.11.1 and 1.11.2 as well) allows attackers to read any file on the local filesystem of the JobManager through the REST interface of the JobManager process. Access is restricted to files accessible by the JobManager process. All users should upgrade to Flink 1.11.3 or 1.12.0 if their Flink instance(s) are exposed. The issue was fixed in commit b561010b0ee741543c3953306037f00d7a9f0801 from apache/flink:master.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.