Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un proceso con un JMXReporter en un puerto configurado con metrics.reporter.reporter_name).port en el registro JMXRMI en Apache Flink (CVE-2020-1960)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/05/2020
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en Apache Flink (versiones 1.1.0 hasta 1.1.5, versiones 1.2.0 hasta 1.2.1, versiones 1.3.0 hasta 1.3.3, versiones 1.4.0 hasta 1.4.2, versiones 1.5.0 hasta 1.5.6, versiones 1.6.0 hasta 1.6.4, versiones 1.7.0 hasta 1.7.2, versiones 1.8.0 hasta 1.8.3, versiones 1.9.0 hasta 1.9.2, versiones 1.10.0) en la que, cuando se ejecuta un proceso con un JMXReporter habilitado, con un puerto configurado por medio de metrics.reporter.reporter_name).port, un atacante con acceso local a la máquina y al puerto JMX puede ejecutar un ataque de tipo man-in-the-middle usando una petición especialmente diseñada para volver a vincular el registro JMXRMI a uno bajo el control del atacante. Esto compromete cualquier conexión establecida al proceso por medio de JMX, permitiendo la extracción de credenciales y cualquier otro dato transferido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.1.5 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.2.0 (incluyendo) 1.2.1 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.3.0 (incluyendo) 1.3.3 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.2 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.6 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.4 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.7.2 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.8.0 (incluyendo) 1.8.3 (incluyendo)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:* 1.9.0 (incluyendo) 1.9.2 (incluyendo)
cpe:2.3:a:apache:flink:1.10.0:-:*:*:*:*:*:*