CVE-2025-32896: luka bezpieczeństwa w Apache SeaTunnel
CVE-2025-32896 umożliwia nieautoryzowany odczyt plików i atak deserializacji w Apache SeaTunnel do wersji 2.3.10. Zalecana aktualizacja do 2.3.11.
- CVSS
- 6.5 MEDIUM
- EPSS
- 61.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seatunnel
Co wiadomo
Nieautoryzowani użytkownicy mogą wykorzystać lukę w Apache SeaTunnel (do wersji 2.3.10) umożliwiającą odczyt dowolnych plików oraz atak deserializacji poprzez interfejs RESTful API v1. Atak polega na przesłaniu zadania z odpowiednio spreparowanymi parametrami w URL MySQL.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do plików systemowych oraz wykonanie ataku deserializacji, co może prowadzić do ujawnienia wrażliwych danych lub przejęcia kontroli nad aplikacją. Operatorzy infrastruktury powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z wersji Apache SeaTunnel do 2.3.10 i mają włączony RESTful API v1.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Apache SeaTunnel do wersji 2.3.11 lub nowszej, która wprowadza zabezpieczenia poprzez RESTful API v2 oraz dwustronną autoryzację HTTPS. Dodatkowo warto ograniczyć dostęp do API, monitorować logi pod kątem nieautoryzowanych prób oraz przeprowadzić przegląd konfiguracji i uprawnień.