CVE-2025-66518CVE-2025-66518是Apache Kyuubi Server中的一个严重访问控制绕过漏洞。该漏洞存在于Apache Kyuubi 1.6.0至1.10.2版本中,攻击者可以通过Kyuubi前端协议访问服务器,并绕过服务器端配置的kyuubi.session.local.dir.allow.list安全限制访问本地文件。Apache Kyuubi是一个为Apache Spark提供企业级多租户网关服务的开源项目,广泛应用于大数据处理和分析场景。该漏洞允许低权限用户访问未授权的本地文件系统资源,可能导致敏感信息泄露、配置信息暴露,甚至为进一步的服务器入侵提供条件。由于该漏洞利用门槛较低且影响范围广泛,建议受影响的用户尽快升级到修复版本1.10.3或采取临时缓解措施。
Apache Kyuubi Server在处理前端协议请求时,存在访问控制验证缺陷。服务器端配置项kyuubi.session.local.dir.allow.list用于限制客户端只能访问特定目录下的本地文件资源。然而,由于服务器端未正确验证客户端请求的文件路径是否在允许列表中,攻击者可以通过构造特殊的请求绕过该安全限制。具体来说,攻击者可以利用路径遍历技术(如使用../等相对路径)或直接指定绝对路径的方式,访问服务器上任意本地文件。漏洞根源在于Kyuubi的前端协议处理模块在验证文件访问权限时存在逻辑缺陷,未能正确解析和验证用户请求的文件路径是否满足kyuubi.session.local.dir.allow.list配置的安全边界要求。攻击者成功利用此漏洞后可读取服务器配置文件、日志文件、密钥凭据等敏感信息。