Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-1960

Опубликовано: 14 мая 2020
Источник: nvd
CVSS3: 4.7
CVSS2: 1.9
EPSS Низкий

Описание

A vulnerability in Apache Flink (1.1.0 to 1.1.5, 1.2.0 to 1.2.1, 1.3.0 to 1.3.3, 1.4.0 to 1.4.2, 1.5.0 to 1.5.6, 1.6.0 to 1.6.4, 1.7.0 to 1.7.2, 1.8.0 to 1.8.3, 1.9.0 to 1.9.2, 1.10.0) where, when running a process with an enabled JMXReporter, with a port configured via metrics.reporter.reporter_name>.port, an attacker with local access to the machine and JMX port can execute a man-in-the-middle attack using a specially crafted request to rebind the JMXRMI registry to one under the attacker's control. This compromises any connection established to the process via JMX, allowing extraction of credentials and any other transferred data.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.1.0 (включая) до 1.1.5 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.2.0 (включая) до 1.2.1 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.3.0 (включая) до 1.3.3 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.4.0 (включая) до 1.4.2 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.5.0 (включая) до 1.5.6 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.6.0 (включая) до 1.6.4 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.7.0 (включая) до 1.7.2 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.8.0 (включая) до 1.8.3 (включая)
cpe:2.3:a:apache:flink:*:*:*:*:*:*:*:*
Версия от 1.9.0 (включая) до 1.9.2 (включая)
cpe:2.3:a:apache:flink:1.10.0:-:*:*:*:*:*:*

EPSS

Процентиль: 26%
0.0009
Низкий

4.7 Medium

CVSS3

1.9 Low

CVSS2

Дефекты

NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 6.5
redhat
больше 5 лет назад

A vulnerability in Apache Flink (1.1.0 to 1.1.5, 1.2.0 to 1.2.1, 1.3.0 to 1.3.3, 1.4.0 to 1.4.2, 1.5.0 to 1.5.6, 1.6.0 to 1.6.4, 1.7.0 to 1.7.2, 1.8.0 to 1.8.3, 1.9.0 to 1.9.2, 1.10.0) where, when running a process with an enabled JMXReporter, with a port configured via metrics.reporter.reporter_name>.port, an attacker with local access to the machine and JMX port can execute a man-in-the-middle attack using a specially crafted request to rebind the JMXRMI registry to one under the attacker's control. This compromises any connection established to the process via JMX, allowing extraction of credentials and any other transferred data.

CVSS3: 4.7
github
больше 4 лет назад

Command injection in Apache Flink

EPSS

Процентиль: 26%
0.0009
Низкий

4.7 Medium

CVSS3

1.9 Low

CVSS2

Дефекты

NVD-CWE-noinfo