Podatność w interfejsie RPC komponentu DataNode serwera Apache IoTDB pozwala atakującemu na zapisanie pliku w dowolnym miejscu systemu plików poprzez manipulację nazwą przesyłanego pliku JAR. Krytyczny poziom zagrożenia wynika z braku uwierzytelnienia wymaganego do przeprowadzenia ataku oraz możliwości przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Apache IoTDB DataNode’s internal RPC interface for creating Trigger instances uses the uploaded Trigger JAR name to build a file path without sufficient validation. If the internal DataNode RPC port is exposed to an untrusted network, an attacker may use path traversal sequences in the JAR name to write files outside the intended Trigger installation directory. This could allow arbitrary file write with the permissions of the IoTDB process. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.
Wewnętrzny interfejs RPC komponentu DataNode, służący do tworzenia instancji mechanizmu Trigger, wykorzystuje nazwę przesyłanego pliku JAR do budowania ścieżki docelowej bez odpowiedniej walidacji danych wejściowych. Atakujący, mający dostęp sieciowy do portu RPC DataNode, może umieścić w nazwie pliku JAR sekwencje path traversal (np. '../'), skutecznie kierując zapis poza zamierzony katalog instalacyjny Triggerów. W konsekwencji plik zostaje zapisany w dowolnym miejscu systemu plików z uprawnieniami procesu IoTDB.
Atakujący może zapisać dowolny plik w dowolnym miejscu systemu plików serwera z uprawnieniami procesu IoTDB, co w praktyce może prowadzić do zdalnego wykonania kodu (RCE), np. poprzez podmianę plików konfiguracyjnych lub wdrożenie złośliwych bibliotek.
Należy zaktualizować Apache IoTDB do wersji 2.0.8 lub nowszej, która usuwa opisaną podatność. Dodatkowo zaleca się ograniczenie dostępu do wewnętrznego portu RPC DataNode wyłącznie do zaufanych hostów (np. przy pomocy firewall), aby zminimalizować powierzchnię ataku niezależnie od wersji oprogramowania.
Apache IoTDB w wersjach od 1.3.3 do 2.0.8 (wyłącznie), przy czym podatność jest możliwa do wykorzystania wyłącznie gdy wewnętrzny port RPC DataNode jest dostępny z niezaufanej sieci.
Producent rekomenduje również izolację sieciową portu RPC DataNode jako dodatkowy środek ochronny niezależny od aktualizacji. Informacja o podatności została opublikowana 2026-07-06 na liście mailingowej Apache oraz oss-security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Iotdb
APPApache1.3.3 – 2.0.8 (bez)
Powiązane podatności
Apache IoTDB — pominięcie uwierzytelnienia przez sfałszowany sessionId (Thrift RPC)
Nieprawidłowa walidacja danych wejściowych w Apache IoTDB — RCE/injection
Krytyczna podatność w Apache IoTDB (CVE-2026-24015)
Apache IoTDB: RCE przez rejestrację złośliwej funkcji UDF z niezaufanego URI
RCE w Apache IoTDB — zdalne wykonanie kodu bez uwierzytelnienia