Apache Linkis 元数据查询服务文件读取漏洞
漏洞描述 Apache Linkis 是面向大数据和人工智能应用的开源治理平台。 受影响版本的 Apache Linkis 的数据源管理模块未对传入的 JDBC URL 中的参数做限制。具备数据源管理权限的攻击者可以在 JDBC URL 写入 allowloadlocalinfile、allowurlinlocalinfile、allowloadlocalinfileinpath、autodeserialize参数来读取文件。 修复版本通过在 linkis-commons/linkis-common/src/main/java/org/apache/linkis/common/utils/SecurityUtils 类中添加 checkUrlIsSafe 来对恶意参数做拦截来修复该漏洞。 漏洞名称 Apache Linkis 元数据查询服务文件读取漏洞 漏洞类型 路径遍历 发现时间 2025-01-14 漏洞影响广度 - MPS编号 MPS-vqou-7e68 CVE编号 CVE-2024-45627 CNVD编号 - 影响范围 org.apache.linkis:linkis-dat...
