服务公告

全部公告 > 安全公告 > Apache Flink目录遍历漏洞预警(CVE-2020-17518、CVE-2020-17519)

Apache Flink目录遍历漏洞预警(CVE-2020-17518、CVE-2020-17519)

2021-01-06

一、概要

近日,华为云关注到Apache Flink官方发布安全公告,披露在特定版本中存在目录遍历漏洞(CVE-2020-17518、CVE-2020-17519),攻击者通过REST API可以实现任意文件的读取和写入。Apache Flink是一款面向数据流处理和批量数据处理的可分布式的开源计算框架,华为云提醒使用Flink的用户尽快安排自检并做好安全加固。

参考链接:

https://lists.apache.org/thread.html/rb43cd476419a48be89c1339b527a18116f23eec5b6df2b2acbfef261%40%3Cdev.flink.apache.org%3E

https://lists.apache.org/thread.html/r6843202556a6d0bce9607ebc02e303f68fc88e9038235598bde3b50d%40%3Cdev.flink.apache.org%3E

二、威胁级别

威胁级别:【严重】

(说明:威胁级别共四级:一般、重要、严重、紧急)

三、漏洞影响范围

影响版本:

CVE-2020-17518:Flink 1.5.1 - 1.11.2

CVE-2020-17519:Flink 1.11.0、1.11.1、1.11.2

安全版本:

Flink 1.11.3或1.12.0

四、漏洞处置

目前官方已在最新版本中修复了该漏洞,请受影响的用户及时升级至安全版本。

https://flink.apache.org/zh/downloads.html

华为云WAF具备对该漏洞防御能力。华为云WAF用户将“Web基础防护”状态设置为“拦截”模式,具体方法请参见配置Web基础防护规则

注:修复漏洞前请将资料备份,并进行充分测试。