Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el sistema de archivos local en la interfaz REST del proceso JobManager en Apache Flink (CVE-2020-17519)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2021
Última modificación:
27/10/2025

Descripción

Un cambio introducido en Apache Flink versión 1.11.0 (y lanzado en versiones 1.11.1 y 1.11.2 también) permite a atacantes leer cualquier archivo en el sistema de archivos local de JobManager por medio de la interfaz REST del proceso JobManager. El acceso está restringido a los archivos accesibles por medio del proceso de JobManager. Todos los usuarios deben actualizar a Flink versión 1.11.3 o 1.12.0 si sus instancias de Flink están expuestas. El problema se corrigió en el commit b561010b0ee741543c3953306037f00d7a9f0801 de apache/flink:master

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.11.3 (excluyendo)


Referencias a soluciones, herramientas e información