漏洞资源 | Apache Flink 文件目录解析xml漏洞

访客4年前黑客资讯1280

通告信息内容

2021年1月06日,安识高新科技A-Team精英团队检测到Apache Flink 公布了文件目录穿越重生的漏洞通告,CVE序号为CVE-2020-17518,CVE-2020-17519。Apache Flink是一个开流源解决架构,其关键是用Java和Scala撰写的分布式系统流数据流分析模块。攻击者运用该漏洞可完成远程控制载入 *** 服务器随意文档,远程控制载入随意文档,存有巨大的安全风险。安识高新科技提议众多客户立即升級Apache Flink最新版,以防遭到此漏洞进攻。

漏洞简述

Apache Flink是一个开源系统的分布式系统流式的解决架构。关键是一个流式的的数据流分析实行模块,其对于数据流分析的分布式计算出示了数据分布、数据通讯及其容错纠错机制等作用。

CVE-2020-17518:

Apache Flink 1.5.1引进了REST API,攻击者根据故意结构的HTTP HEADER,能够将提交的文档载入系统文件的随意部位。

CVE-2020-17519:

Apache Flink 1.11.0 容许攻击者根据JobManager过程的REST API载入JobManager当地系统文件上的一切文档。

漏洞伤害

攻击者能够解析xmlREST API文件目录,远程控制载入和载入文档。

危害版本号

漏洞危害的版本号包含:

CVE-2020-17518:

Apache Flink:1.5.1-1.11.2

CVE-2020-17519:

Apache Flink:1.11.0, 1.11.1, 1.11.2

解决 ***

升級升级至Flink 1.11.3或1.12.0:

时间线

【-】2021年1月5日 Apache官方发布安全性公示

【-】2021年1月6日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月6日 安识高新科技A-Team精英团队公布安全性通告

相关文章

黑客怎么删除一个人的所有信息

不是黑客,想知道还是想找人。手机可以定位,也可以查看手机所使用的途径。方式很多 这个问题是因为身边有位非计算机出身的朋友(从事编码工作但和安全不相关),非常向往成为黑客,买了一堆书,但经常看不了多久就...

先办事后付款的黑客:同步微信不被发现同步微信

先办事后付款的黑客:同步微信不被发现同步微信如今许多在日常生活中普普通通一般的人没有要敢一般 ,期待项目投资于自己创业中作出一番工作。在互联网技术深远影响每一个人日常生活的今日,怎样才可以冲出重围 、...

怎样联系黑客匿名者「中国第一黑客是谁」

每日好文 几年前那个黑客怎么样了 怎么结识黑客朋友结识新朋友的英文 黑客网络怎 用黑客颗粒怎么调浮漂 手机变成砖是什么意思手机救砖 被黑客控制。从2019年3月份开端,该缝隙使用样本初次在VirusT...

如何打开torrent文件

如何打开torrent文件

1、将torrent上传文件到百度云盘。 2、用浏览器登录百度云盘。点一下種子,寻找torrent文档点一下 3、发生页面,变更储存途径,点一下就下载 4、等候免费下...

泡椒凤爪怎么做最好吃(家常秘制柠檬泡鸡爪的

泡椒凤爪怎么做最好吃(家常秘制柠檬泡鸡爪的

说到泡椒凤爪,相信不少的吃货朋友们都跟我一样特别的喜欢吃,但是呢,大家基本吃的都是外面买的包装食品,众所周知,包装食品一般都会含有防腐剂,吃多了对身体不好!而大多数朋友喜欢吃又不会做,所以就只能将就自...

脂肪肝如何消除(检查出脂肪肝该怎么治)

脂肪肝如何消除(检查出脂肪肝该怎么治)现在生活条件好了,物质也极大的丰富,我们不再为吃喝发愁,想吃什么,就吃什么,想喝什么,就喝什么。对于过惯苦日子的老一辈来讲,现在终于可以大鱼大肉的生活了,可是没过...