CVE-2025-32896: Apache SeaTunnel - 認証不要のインセキュアなアクセス 深刻度: 中程度 影響を受けるバージョン: Apache SeaTunnel 2.3.1 から 2.3.10 概要: 概要 認証されていないユーザーが、RESTful API v1 を使用してジョブを送信することで、任意のファイル読み取り攻撃や逆シリアライズ攻撃を実行できます。 詳細 認証されていないユーザーは、ジョブを送信するために にアクセスできます。攻撃者は、MySQL URL の追加パラメータを設定して、任意のファイル読み取り攻撃や逆シリアライズ攻撃を実行することが可能です。 修正 この問題は、Apache SeaTunnel <= 2.3.10 で発生します。 推奨事項 ユーザーはバージョン 2.3.11 にアップグレードし、RESTful API v2 を有効化し、HTTPS の両方向認証を有効にすることをお勧めします。これにより本件の問題は修正されます。 謝辞: Owen Amadeus(報告者) リファレンス: https://seatunnel.apache.org https://www.cve.org/CVERecord?id=CVE-2025-32896