国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網(wǎng)站 > Apache > 正文

Apache Flink 任意 Jar 包上傳導(dǎo)致遠(yuǎn)程代碼執(zhí)行漏洞復(fù)現(xiàn)問題(漏

2024-08-27 18:25:34
字體:
供稿:網(wǎng)友

漏洞描述

Apache Flink是一個用于分布式流和批處理數(shù)據(jù)的開放源碼平臺。Flink的核心是一個流數(shù)據(jù)流引擎,它為數(shù)據(jù)流上的分布式計(jì)算提供數(shù)據(jù)分發(fā)、通信和容錯功能。Flink在流引擎之上構(gòu)建批處理,覆蓋本地迭代支持、托管內(nèi)存和程序優(yōu)化。近日有安全研究人員發(fā)現(xiàn)apache flink允許上傳任意的jar包從而導(dǎo)致遠(yuǎn)程代碼執(zhí)行。

漏洞級別

高危

影響范圍

Apache Flink <=1.9.1

漏洞復(fù)現(xiàn)

首先下載Apache Flink 1.9.1安裝包并進(jìn)行解壓,之后進(jìn)入bin文件夾內(nèi)運(yùn)行./start-cluster.sh啟動環(huán)境,瀏覽器訪問http://ip:8081驗(yàn)證是否成功,如下圖所示:

接著使用生成jar的木馬文件并進(jìn)行上傳,如下圖所示:

開啟msf進(jìn)行監(jiān)聽并點(diǎn)擊提交,可看到成功返回一個shell。如下圖所示:

修復(fù)建議

建議用戶關(guān)注Apache Flink官網(wǎng),及時獲取該漏洞最新補(bǔ)丁。

臨時解決建議

設(shè)置IP白名單只允許信任的IP訪問控制臺并添加訪問認(rèn)證。

漏洞檢測方法

目前github已有相應(yīng)公開的檢測poc,如下圖所示:

鏈接:https://github.com/LandGrey/flink-unauth-rce

總結(jié)

以上所述是小編給大家介紹的Apache Flink 任意 Jar 包上傳導(dǎo)致遠(yuǎn)程代碼執(zhí)行漏洞復(fù)現(xiàn)問題,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復(fù)大家的。在此也非常感謝大家對武林網(wǎng)之家網(wǎng)站的支持!
如果你覺得本文對你有幫助,歡迎轉(zhuǎn)載,煩請注明出處,謝謝!

發(fā)表評論 共有條評論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 新晃| 多伦县| 忻城县| 绵竹市| 巴南区| 库车县| 恩平市| 汨罗市| 厦门市| 双牌县| 凌云县| 东乡县| 伊宁市| 平顺县| 年辖:市辖区| 简阳市| 堆龙德庆县| 西平县| 清镇市| 海盐县| 遵化市| 泾川县| 开阳县| 绵阳市| 巴林右旗| 平谷区| 师宗县| 鹤峰县| 东丽区| 永丰县| 台中县| 上高县| 益阳市| 崇信县| 通河县| 长寿区| 东阳市| 奉化市| 孙吴县| 建宁县| 永兴县|