一、 漏洞 CVE-2025-27446 基础信息
漏洞信息
                                        # Apache APISIX Java 插件运行器:APISIX插件运行器中本地监听文件权限允许本地攻击者提升权限

# Apache APISIX(java-plugin-runner) Incorrect Permission Assignment for Critical Resource Vulnerability

## 概述
Apache APISIX的java-plugin-runner中存在的权限配置不当漏洞,导致本地监听文件权限问题,从而使本地攻击者可以提升权限。

## 影响版本
Apache APISIX(java-plugin-runner)版本从0.2.0至0.5.0。

## 细节
本地监听文件的权限配置不当,使得本地攻击者能够利用此漏洞提升权限。

## 影响
建议用户升级到0.6.0或更高版本,以修复此漏洞。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Apache APISIX Java Plugin Runner: Local listening file permissions in APISIX plugin runner allow a local attacker to elevate privileges
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Incorrect Permission Assignment for Critical Resource vulnerability in Apache APISIX(java-plugin-runner). Local listening file permissions in APISIX plugin runner allow a local attacker to elevate privileges. This issue affects Apache APISIX(java-plugin-runner): from 0.2.0 through 0.5.0. Users are recommended to upgrade to version 0.6.0 or higher, which fixes the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
关键资源的不正确权限授予
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Apisix 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Apisix是美国阿帕奇(Apache)基金会的一个云原生的微服务API网关服务。该软件基于 OpenResty 和 etcd 来实现,具备动态路由和插件热加载,适合微服务体系下的 API 管理。 Apache Apisix(java-plugin-runner) 0.5.0及之前版本存在安全漏洞,该漏洞源于本地监听文件权限不当,可能导致权限提升。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-27446 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-27446 的情报信息