首页 > Web开发 > 详细

漏洞复现——Apache Flink任意文件读取(CVE-2020-17519)

时间:2021-02-25 15:11:49      阅读:67      评论:0      收藏:0      [点我收藏+]

一、漏洞概述:

CVE-2020-17519——Apache Flink 1.11.0中引入的更改(以及1.11.1和1.11.2中也发布)允许攻击者通过JobManager进程的REST接口读取JobManager本地文件系统上的任何文件。

二、影响版本:

Apache Flink : 1.11.0-1.11.2

三、环境搭建:

延用CVE-2020-17518的环境(Apache Flink 1.11.2)

技术分享图片

 

四、漏洞复现:

  1. 抓取Job Manager的请求包

技术分享图片

  2.扔到Repeater模块,修改请求包,查看敏感信息

/jobmanager/logs/..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252fetc%252fpasswd

 

技术分享图片

五、漏洞修复:

官方已发布安全版本,请及时下载升级至安全版本!

 

漏洞复现——Apache Flink任意文件读取(CVE-2020-17519)

原文:https://www.cnblogs.com/moyudaxia/p/14446174.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!