CVE-2025-66249CVE-2025-66249是Apache Livy中的一个路径遍历(Path Traversal)漏洞,CVSS评分6.3,中危级别。该漏洞允许具有低权限的用户通过构造特殊的文件路径请求,绕过服务器目录限制,访问服务器上的任意文件。Apache Livy是一个提供REST接口与Spark集群交互的服务,广泛应用于大数据平台和企业级数据处理环境中。此漏洞的存在条件较为特殊,需要管理员将livy.file.local-dir-whitelist配置项设置为非默认值时才可被利用。攻击者可以利用此漏洞读取服务器敏感配置文件、凭据文件、密钥文件等重要资源,可能导致进一步的安全威胁。由于该漏洞对配置有特定要求,因此在默认配置下不会受到影响,但管理员仍需及时升级到修复版本以消除潜在风险。
Apache Livy路径遍历漏洞源于对用户输入路径验证不充分。当livy.file.local-dir-whitelist配置项被设置为非默认值时,服务器对文件路径的访问控制检查可以被绕过。攻击者可以通过在文件请求路径中插入特殊字符序列(如../)来遍历目录结构,访问受保护目录之外的文件。例如,使用类似/local-dir-whitelist/../../../etc/passwd的路径请求,攻击者能够读取系统敏感文件。该漏洞的技术原理涉及:1) Livy服务器在处理文件下载请求时,未正确验证请求路径的规范化形式;2) 虽然存在目录白名单机制,但在特定配置下可以被绕过;3) 攻击者利用相对路径遍历符号访问受限资源。成功利用此漏洞需要攻击者具有有效的会话认证(低权限即可),并了解目标服务器的文件系统结构。攻击者可能获取配置文件、用户凭据、日志文件等敏感信息。