1. 首页>
  2. 资讯中心

【安全通告】Apache Flink远程读/写文件漏洞风险通告(CVE-2020-17518,CVE-2020-17519)

腾讯云 2021年01月22日 浏览861

    新闻 资讯 腾讯云代理 腾讯云直播申请 游戏上云

摘要:

尊敬的腾讯云用户,您好!

近日,腾讯云安全运营中心监测到,Apache官方发布安全公告,通报了Apache Flink存在可利用REST API读/写远程文件漏洞,漏洞编号CVE-2020-17518,CVE-2020-17519。
为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
 Apache Flink是由Apache软件基金会开发的开源流处理框架,其核心是用Java和Scala编写的分布式流数据流引擎。

CVE-2020-17518:
Flink 1.5.1版本引入了REST handler,允许通过恶意修改的HTTP HEADER,将任意文件上传到Flink可访问的文件系统的任意位置。
CVE-2020-17519:
Flink 1.11.0-1.11.2版中的一项更改允许攻击者通过JobManager进程的REST接口读取该进程有权限访问的任何文件。
风险等级
高风险

漏洞风险
CVE-2020-17518:漏洞被利用可导致任意文件上传
CVE-2020-17519:漏洞被利用可导致任意文件读取
影响版本
CVE-2020-17518:1.5.1 - 1.11.2
CVE-2020-17519:1.11.0, 1.11.1, 1.11.2

安全版本
Flink 1.11.3或1.12.0
修复建议

将所使用的Flink升级至上述安全版本
【备注】:建议您在安装补丁前做好数据备份工作,避免出现意外。
检测与防护
- 腾讯T-Sec漏洞扫描服务 已支持检测Apache Flink目录遍历漏洞(CVE-2020-17518,CVE-2020-17519);
- 腾讯T-Sec主机安全(云镜)漏洞库2021-1-6后的版本已支持检测Apache Flink目录遍历漏洞(CVE-2020-17518,CVE-2020-17519);
- 腾讯T-Sec云防火墙规则库2021-1-6之后的版本,已支持对Apache Flink目录遍历漏洞利用的检测和拦截。腾讯云防火墙内置入侵防御功能,使用虚拟补丁机制防御最新的漏洞利用;
- 腾讯T-Sec高级威胁检测系统(御界)规则库2021-1-6之后的版本,已支持对Apache Flink目录遍历漏洞利用的检测和拦截;
- 腾讯T-Sec Web应用防火墙(WAF)已支持防护 Apache Flink远程读/写文件漏洞(CVE-2020-17518,CVE-2020-17519)。
漏洞参考


相关文章

腾讯云服务器

为企业提供:云服务器/视频/游戏/微信开发/软件/网站/APP…云解决方案

  • QQ群咨询:377986805 咨询电话:15818558013
  • 技术支持:0755-33940501-808 17603077568
  • 产品咨询:0755-33940501-803 15818558013