CVE-2025-32896: Уразливість у Apache SeaTunnel дозволяє несанкціоноване читання файлів
Уразливість CVE-2025-32896 у Apache SeaTunnel дозволяє несанкціоноване читання файлів. Рекомендується оновлення до версії 2.3.11 та активація безпечних налаштувань API.
- CVSS
- 6.5 MEDIUM
- EPSS
- 61.12%
- Активно використовується
- немає в KEV
- Продукт
- seatunnel
Що відомо
У Apache SeaTunnel (версії до 2.3.10) виявлено уразливість, що дозволяє несанкціонованим користувачам виконувати довільне читання файлів та атаки десеріалізації через RESTful API v1. Проблема виникає через можливість надсилання шкідливих параметрів у URL MySQL при подачі завдань.
Бізнес-вплив
Ця уразливість може призвести до компрометації даних та порушення цілісності системи, що використовує Apache SeaTunnel. Зловмисники можуть отримати доступ до конфіденційної інформації або виконувати шкідливий код, що ставить під загрозу безпеку інфраструктури та бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити Apache SeaTunnel до версії 2.3.11 або новішої, де ця уразливість виправлена. Також слід активувати RESTful API v2 та увімкнути двосторонню аутентифікацію HTTPS для підвищення безпеки. Якщо оновлення неможливе, обмежте доступ до API, перегляньте журнали на предмет підозрілої активності та пріоритезуйте виправлення.