千家信息网

Apache Flink 目录遍历漏洞是怎样的

发表于:2025-12-04 作者:千家信息网编辑
千家信息网最后更新 2025年12月04日,本篇文章给大家分享的是有关Apache Flink 目录遍历漏洞是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。0x01漏洞简述2
千家信息网最后更新 2025年12月04日Apache Flink 目录遍历漏洞是怎样的

本篇文章给大家分享的是有关Apache Flink 目录遍历漏洞是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。

0x01漏洞简述

2021年01月06日,360CERT监测发现Apache Flink发布了Apache Flink 目录穿越漏洞,目录穿越漏洞的风险通告,漏洞编号为CVE-2020-17518,CVE-2020-17519,漏洞等级:高危,漏洞评分:8.5

远程攻击者通过REST API目录遍历,可造成文件读取/写入的影响。

对此,360CERT建议广大用户及时将Apache Flink升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x02风险等级

360CERT对该漏洞的评定结果如下

评定方式等级
威胁等级高危
影响面一般
360CERT评分8.5

0x03漏洞详情

Apache Flink是由Apache软件基金会开发的开源流处理框架,其核心是用JavaScala编写的分布式流数据流引擎。在Apache Flink 1.5.1版本中引入了REST API

CVE-2020-17518: 文件写入漏洞

攻击者利用REST API,可以修改HTTP头,将上传的文件写入到本地文件系统上的任意位置(Flink 1.5.1进程能访问到的)。

CVE-2020-17519: 文件读取漏洞

Apache Flink 1.11.0 允许攻击者通过JobManager进程的REST API读取JobManager本地文件系统上的任何文件(JobManager进程能访问到的) 。

0x04影响版本

CVE-2020-17519

-Apache:Apache Flink: 1.11.0, 1.11.1, 1.11.2

CVE-2020-17519

-Apache:Apache Flink: 1.5.1 - 1.11.2

0x05修复建议

通用修补建议

所有用户升级到Flink 1.11.3或1.12.0,下载链接为:

https://flink.apache.org/downloads.html

https://flink.apache.org/downloads.html

0x06相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现Apache Flink产品具体分布如下图所示。

0x07产品侧解决方案

360城市级网络安全监测服务

360CERT的安全分析人员利用360安全大脑的QUAKE资产测绘平台(quake.360.cn),通过资产测绘技术的方式,对该漏洞进行监测。可联系相关产品区域负责人或(quake#360.cn)获取对应产品。

以上就是Apache Flink 目录遍历漏洞是怎样的,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注行业资讯频道。

漏洞 文件 目录 测绘 安全 产品 等级 资产 攻击 建议 攻击者 版本 系统 进程 影响 监测 大脑 数据 方式 更多 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 苹果手机查找设备无法连接服务器 学习培训数据库如何设计 计算机专业都有什么数据库 金山区营销软件开发要多少钱 山西标准软件开发代理价格 吴中区专业网络技术创新服务 学软件开发上哪个大学好 数据库管理技术的三大阶段 如何搭建云安全服务器 乌鲁木齐岸淖网络技术有限公司 河南夏季网络技术 精英网络技术咨询项目 山东质量软件开发价目表 软件架构可以写数据库吗 同方知网数据库登录 软件开发排行榜2017 温州信息网络技术诚信为本 查看linux服务器位数 软件开发公司大型 深圳雷达网络技术 资格考试网络技术对应哪个专业 网络安全普法工作计划 互联网大会2019 科技人文 九江个人服务器要多少钱 网络安全怎么接单 方舟生存进化服务器作弊管理翻译 杰哥说网络安全 宽带网络技术表 大话西游2服务器最新开服时间表 mysql 跨数据库复制
0