CRITICAL🇬🇧 English

CVE-2022-45802

Apache Streampark — nieograniczony upload plików JAR umożliwia RCE

CVSS 9.8v3.1pub. 2023-05-01upd. 2024-11-21

Apache Streampark pozwala dowolnemu użytkownikowi na wgrywanie plików JAR jako aplikacji bez weryfikacji typu przesyłanego pliku. Brak walidacji umożliwia upload plików wysokiego ryzyka do dowolnego katalogu na serwerze, co może prowadzić do przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Streampark allows any users to upload a jar as application, but there is no mandatory verification of the uploaded file type, causing users to upload some high-risk files, and may upload them to any directory, Users of the affected versions should upgrade to Apache StreamPark 2.0.0 or later

🤖 Analiza AI
Jak działa

Platforma Apache Streampark nie wymusza żadnej obowiązkowej weryfikacji typu przesyłanego pliku podczas uploadu pliku JAR. Atakujący może zamiast prawidłowego pliku JAR przesłać plik złośliwy (np. webshell lub inny payload wykonywalny). Dodatkowo brak ograniczeń co do docelowego katalogu docelowego pozwala na umieszczenie pliku w dowolnej lokalizacji w systemie plików serwera. Skutkuje to możliwością zdalnego wykonania kodu po stronie serwera.

Skutki

Atakujący bez żadnego uwierzytelnienia może wgrać złośliwy plik i umieścić go w dowolnym katalogu serwera, co w konsekwencji prowadzi do zdalnego wykonania kodu (RCE) oraz pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Apache Streampark do wersji 2.0.0 lub nowszej, która wprowadza obowiązkową weryfikację typu przesyłanych plików zgodnie z zaleceniami producenta.

Kogo dotyczy

Apache Streampark — wersje poprzedzające 2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Streampark

    APP
    Apache
    < 2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-54947CRITICAL9.8PL ✓ten sam produkt

Apache StreamPark: zakodowany na stałe klucz szyfrowania (CVE-2025-54947)

CVE-2024-29070CRITICAL9.1PL ✓ten sam produkt

Apache Streampark: sesja nie jest unieważniana po wylogowaniu

CVE-2022-46365CRITICAL9.1PL ✓ten sam produkt

Apache StreamPark — nieautoryzowana modyfikacja kont użytkowników

CVE-2025-54981HIGH7.5ten sam produkt

Weak Encryption Algorithm in StreamPark, The use of an AES cipher in ECB mode and a weak random number generat...

CVE-2025-30001HIGH7.3ten sam produkt

Incorrect Execution-Assigned Permissions vulnerability in Apache StreamPark. This issue affects Apache Stream...