CRITICAL🇬🇧 English

CVE-2026-24014

Apache IoTDB: path traversal umożliwiający zapis dowolnych plików

CVSS 9.8v3.1pub. 2026-07-06upd. 2026-07-07

Podatność w interfejsie RPC komponentu DataNode serwera Apache IoTDB pozwala atakującemu na zapisanie pliku w dowolnym miejscu systemu plików poprzez manipulację nazwą przesyłanego pliku JAR. Krytyczny poziom zagrożenia wynika z braku uwierzytelnienia wymaganego do przeprowadzenia ataku oraz możliwości przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Apache IoTDB DataNode’s internal RPC interface for creating Trigger instances uses the uploaded Trigger JAR name to build a file path without sufficient validation. If the internal DataNode RPC port is exposed to an untrusted network, an attacker may use path traversal sequences in the JAR name to write files outside the intended Trigger installation directory. This could allow arbitrary file write with the permissions of the IoTDB process. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.

🤖 Analiza AI
Jak działa

Wewnętrzny interfejs RPC komponentu DataNode, służący do tworzenia instancji mechanizmu Trigger, wykorzystuje nazwę przesyłanego pliku JAR do budowania ścieżki docelowej bez odpowiedniej walidacji danych wejściowych. Atakujący, mający dostęp sieciowy do portu RPC DataNode, może umieścić w nazwie pliku JAR sekwencje path traversal (np. '../'), skutecznie kierując zapis poza zamierzony katalog instalacyjny Triggerów. W konsekwencji plik zostaje zapisany w dowolnym miejscu systemu plików z uprawnieniami procesu IoTDB.

Skutki

Atakujący może zapisać dowolny plik w dowolnym miejscu systemu plików serwera z uprawnieniami procesu IoTDB, co w praktyce może prowadzić do zdalnego wykonania kodu (RCE), np. poprzez podmianę plików konfiguracyjnych lub wdrożenie złośliwych bibliotek.

Mitygacja

Należy zaktualizować Apache IoTDB do wersji 2.0.8 lub nowszej, która usuwa opisaną podatność. Dodatkowo zaleca się ograniczenie dostępu do wewnętrznego portu RPC DataNode wyłącznie do zaufanych hostów (np. przy pomocy firewall), aby zminimalizować powierzchnię ataku niezależnie od wersji oprogramowania.

Kogo dotyczy

Apache IoTDB w wersjach od 1.3.3 do 2.0.8 (wyłącznie), przy czym podatność jest możliwa do wykorzystania wyłącznie gdy wewnętrzny port RPC DataNode jest dostępny z niezaufanej sieci.

Uwagi

Producent rekomenduje również izolację sieciową portu RPC DataNode jako dodatkowy środek ochronny niezależny od aktualizacji. Informacja o podatności została opublikowana 2026-07-06 na liście mailingowej Apache oraz oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Iotdb

    APP
    Apache
    1.3.3 – 2.0.8 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-24013CRITICAL9.1PL ✓ten sam produkt

Apache IoTDB — pominięcie uwierzytelnienia przez sfałszowany sessionId (Thrift RPC)

CVE-2026-24713CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych w Apache IoTDB — RCE/injection

CVE-2026-24015CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Apache IoTDB (CVE-2026-24015)

CVE-2024-24780CRITICAL9.8PL ✓ten sam produkt

Apache IoTDB: RCE przez rejestrację złośliwej funkcji UDF z niezaufanego URI

CVE-2023-46226CRITICAL9.8PL ✓ten sam produkt

RCE w Apache IoTDB — zdalne wykonanie kodu bez uwierzytelnienia