漏洞资源 | Apache Flink 文件目录解析xml漏洞

访客4年前黑客资讯1287

通告信息内容

2021年1月06日,安识高新科技A-Team精英团队检测到Apache Flink 公布了文件目录穿越重生的漏洞通告,CVE序号为CVE-2020-17518,CVE-2020-17519。Apache Flink是一个开流源解决架构,其关键是用Java和Scala撰写的分布式系统流数据流分析模块。攻击者运用该漏洞可完成远程控制载入 *** 服务器随意文档,远程控制载入随意文档,存有巨大的安全风险。安识高新科技提议众多客户立即升級Apache Flink最新版,以防遭到此漏洞进攻。

漏洞简述

Apache Flink是一个开源系统的分布式系统流式的解决架构。关键是一个流式的的数据流分析实行模块,其对于数据流分析的分布式计算出示了数据分布、数据通讯及其容错纠错机制等作用。

CVE-2020-17518:

Apache Flink 1.5.1引进了REST API,攻击者根据故意结构的HTTP HEADER,能够将提交的文档载入系统文件的随意部位。

CVE-2020-17519:

Apache Flink 1.11.0 容许攻击者根据JobManager过程的REST API载入JobManager当地系统文件上的一切文档。

漏洞伤害

攻击者能够解析xmlREST API文件目录,远程控制载入和载入文档。

危害版本号

漏洞危害的版本号包含:

CVE-2020-17518:

Apache Flink:1.5.1-1.11.2

CVE-2020-17519:

Apache Flink:1.11.0, 1.11.1, 1.11.2

解决 ***

升級升级至Flink 1.11.3或1.12.0:

时间线

【-】2021年1月5日 Apache官方发布安全性公示

【-】2021年1月6日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月6日 安识高新科技A-Team精英团队公布安全性通告

相关文章

找黑客的网站大全,黑客虚拟网站

一、的网站大全怎么找黑客 1、怎么用看用户信息网站赌博欠了几十万我还在续集大教堂和集市上解释了许多线索和开放源文化的运作原理。的网站大全虚拟没有资格成为黑客,但根据字面意义,黑客是黑客,主要是网络安全...

找黑客技巧(电脑黑客小技巧)

有几种可能:1、你的电脑防毒太差了。2、是玩游戏的时候听信了聊天频道那些说什么登录网站领取什么游戏币啊,道具装备等等,而且还登陆了网站去。 不知道你要得到什么密码。windows登录密码破解很容易的,...

如何根据微信定位找人(手机微信定位找人)

相信现在有很多的朋友们对于做什么公证或文件才可替去世的父亲补回的祖屋房产证都想要了解吧,那么今天小编就来给大家针对做什么公证或文件才可替去世的父亲补回的祖屋房产证进行一个介绍吧,希望小编介绍的内容能够...

猫猫洗澡多少钱,小猫洗澡多少钱

  猫咪是爱清洁的宠物,给猫咪洗澡不只是为了让猫咪拥有瑰丽的毛发,还可以掩护猫咪的毛发和皮肤,所以给猫咪洗澡是很有须要的,给猫咪洗澡的时间和次数这是按照每。   给猫咪洗澡几多钱   给狗狗洗澡一般的...

监控微信聊天记录,去那找黑客,上海找黑客

为了避免将来或许呈现的问题,咱们强烈要求一切星外用户都必须装置星外杀马驱动版(更新于2014-4-23),这个软件能够直接在驱动层阻拦从IIS宣布的不合法调用进程调用,对asp,asp.net,php...

成都科龙空调售后服务(科龙空调为什么便宜)

  科龙的空调牌子产品品质如何?用户评价呢?今日蜜獾小蚂蚁小编梳理了一篇有关科龙空调的文章内容,供大伙儿参照。假如你准备买科龙空调,但不清楚科龙空调的用户评价和品质,何不细心看一下本文。   1.科...