漏洞资源 | Apache Flink 文件目录解析xml漏洞

访客4年前黑客资讯1283

通告信息内容

2021年1月06日,安识高新科技A-Team精英团队检测到Apache Flink 公布了文件目录穿越重生的漏洞通告,CVE序号为CVE-2020-17518,CVE-2020-17519。Apache Flink是一个开流源解决架构,其关键是用Java和Scala撰写的分布式系统流数据流分析模块。攻击者运用该漏洞可完成远程控制载入 *** 服务器随意文档,远程控制载入随意文档,存有巨大的安全风险。安识高新科技提议众多客户立即升級Apache Flink最新版,以防遭到此漏洞进攻。

漏洞简述

Apache Flink是一个开源系统的分布式系统流式的解决架构。关键是一个流式的的数据流分析实行模块,其对于数据流分析的分布式计算出示了数据分布、数据通讯及其容错纠错机制等作用。

CVE-2020-17518:

Apache Flink 1.5.1引进了REST API,攻击者根据故意结构的HTTP HEADER,能够将提交的文档载入系统文件的随意部位。

CVE-2020-17519:

Apache Flink 1.11.0 容许攻击者根据JobManager过程的REST API载入JobManager当地系统文件上的一切文档。

漏洞伤害

攻击者能够解析xmlREST API文件目录,远程控制载入和载入文档。

危害版本号

漏洞危害的版本号包含:

CVE-2020-17518:

Apache Flink:1.5.1-1.11.2

CVE-2020-17519:

Apache Flink:1.11.0, 1.11.1, 1.11.2

解决 ***

升級升级至Flink 1.11.3或1.12.0:

时间线

【-】2021年1月5日 Apache官方发布安全性公示

【-】2021年1月6日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月6日 安识高新科技A-Team精英团队公布安全性通告

相关文章

江西鄱阳一栋楼瞬间被冲毁怎么回事?现场图曝光太惊悚了

江西鄱阳一栋楼瞬间被冲毁怎么回事?现场图曝光太惊悚了

视频截图 7月8日,江西省鄱阳县遭遇洪水侵袭,一栋房屋整体倾斜倒下,被洪水吞噬。据悉,被卷走的房屋内没有人,人员已提前转移。 近日以来,鄱阳县已有多地发生洪水,街道内涝商铺进水。预计未来两天,...

如何网上查开房记录怎么看手机删除的短信开房记录会保留多久可以查询开房记录吗

如何网上查开房记录怎么看手机删除的短信开房记录会保留多久可以查询开房记录吗说到梨子想来大伙儿還是很了解的,她是较为初期的网络红人之一,以前凭着美妆达人的真实身份爆红互联网,雪梨老公张衍个人信息相片 还...

黑客攻击裸机视频(黑客攻击裸机视频大全)

黑客攻击裸机视频(黑客攻击裸机视频大全)

手机看视频的时候突然自动暂停会是黑客攻击 不是。手机看视频的时候突然自动暂停的原因和解决办法:核实手机是否支持智能暂停功能,关闭尝试。使用自带播放器播放,更换其它视频或自己录一段视频试试。不是,应该只...

新手运营,如何写出一份合格的运营(活动)型文案?

新手运营,如何写出一份合格的运营(活动)型文案?

笔不知从何而下,文不知从而编,许多刚入职场的同学都以为写文案是一件疾苦的工作。每次一说到写文案,有些伴侣就以为异常头疼。可是写文案其实并没有想象中的那么巨大,它是有套路可寻的,把握写文案的套路就能轻松...

前列腺炎能彻底治愈吗(前列腺炎能自愈吗要如何治疗)

  男性前列腺是一种普遍的男性疾病,因为它普遍,让许多男士不高度重视,觉得生病后只需加多歇息,病症有转好,而且就能治愈。却不知道前列腺炎症发病后要是没有采取一定的有效措施,是不容易治愈的,乃至会伴随着...

黑客基本,黑客技术入门盗微信,黑客军团技术解析

[SESSION000 on fuzzer1]快速开端扩展要求的改变2.每个渠道运用不同的暗码,这样假如黑客获取了其间一个渠道的暗码,也无法用来登陆其他的网站。 开始发现的一切dtrack样本都是现已...