Apache Streampark pozwala dowolnemu użytkownikowi na wgrywanie plików JAR jako aplikacji bez weryfikacji typu przesyłanego pliku. Brak walidacji umożliwia upload plików wysokiego ryzyka do dowolnego katalogu na serwerze, co może prowadzić do przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Streampark allows any users to upload a jar as application, but there is no mandatory verification of the uploaded file type, causing users to upload some high-risk files, and may upload them to any directory, Users of the affected versions should upgrade to Apache StreamPark 2.0.0 or later
Platforma Apache Streampark nie wymusza żadnej obowiązkowej weryfikacji typu przesyłanego pliku podczas uploadu pliku JAR. Atakujący może zamiast prawidłowego pliku JAR przesłać plik złośliwy (np. webshell lub inny payload wykonywalny). Dodatkowo brak ograniczeń co do docelowego katalogu docelowego pozwala na umieszczenie pliku w dowolnej lokalizacji w systemie plików serwera. Skutkuje to możliwością zdalnego wykonania kodu po stronie serwera.
Atakujący bez żadnego uwierzytelnienia może wgrać złośliwy plik i umieścić go w dowolnym katalogu serwera, co w konsekwencji prowadzi do zdalnego wykonania kodu (RCE) oraz pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Apache Streampark do wersji 2.0.0 lub nowszej, która wprowadza obowiązkową weryfikację typu przesyłanych plików zgodnie z zaleceniami producenta.
Apache Streampark — wersje poprzedzające 2.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Streampark
APPApache< 2.0.0
Powiązane podatności
Apache StreamPark: zakodowany na stałe klucz szyfrowania (CVE-2025-54947)
Apache Streampark: sesja nie jest unieważniana po wylogowaniu
Apache StreamPark — nieautoryzowana modyfikacja kont użytkowników
Weak Encryption Algorithm in StreamPark, The use of an AES cipher in ECB mode and a weak random number generat...
Incorrect Execution-Assigned Permissions vulnerability in Apache StreamPark. This issue affects Apache Stream...