怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

访客4年前黑客工具463

怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

2019年8月100007ffa`ce142dbc cc int 3日,Apache Solr官方发布了CVE-2019-0193缝隙预警,缝隙损害评级为严峻。
此次缝隙出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功用,其间一切的DIH装备都可以通过外部恳求的dataConfig参数来设置。因为DIH装备可以包括脚本,因而侵犯者可以通过结构风险的恳求,然后形成长途指令履行。
360CERT判别缝隙等级为高,主张Apache Solr用户及时晋级以避免侵犯者侵犯。
 
0x01 缝隙细节
该缝隙的发生是因为两方面的原因:
用户在solrconfig.xml文件中设置了DataImportHandler,敞开了DataImport功用。
DataImportHandler模块答应用户自己包括脚本,来进行装备。
# have such interface (with default route) and if that侵犯者可以通过结构歹意的脚本交由转换器进行解析,在Solr解析的进程中并未对用户的输入做查看,可导致侵犯者长途在Solr服务器上履行指令。
缝隙使用作用如下:

0x02 影响规模
Apache Solr
 
0x03 修正主张
将Apache Solr晋级至8.2.0或之后的版别
暂时修补主张:
修改solrconfig.xml,将一切用固定值装备的DataImportHandler用法中的dataConfig参数设置为空字符串。
保证 *** 设置只答应可信的流量与Solr进行通讯,特别是与DIH恳求处理程序的通讯。
 
2、Recon-AD-Users: 查询用户方针和相应的特色;0x04 时间线
2019-08-01 Apache Solr官方发布安全布告
2019-08-06 360-CERT发布预警
 
0x05 参阅链接
https://issues.apache.org/jira/

相关文章

黑客系列电影全集(黑客系列电影全集下载)

黑客系列电影全集(黑客系列电影全集下载)

本文目录一览: 1、关于黑客的电影都有哪些? 2、黑客帝国有几部,分别什么剧情 3、求黑客帝国全部系列电影。。最好百度云 4、有那些经典的关于黑客的电影 5、关于黑客的电影有哪些 ,多...

SEO难不,你可以做SEO服务平台吗?

SEO难不,你可以做SEO服务平台吗?

搜索引擎优化是坚苦的,这是每个想进入这个行业的人城市问的,尤其是今朝的搜索引擎优化处事平台是不服衡的,任何相对有履历的搜索引擎优化人员,都可以成立一个搜索引擎优化网络公司。 这让从事搜索引擎优化3-5...

处理win10系统怎么调鼠标灵敏度

处理win10系统怎么调鼠标灵敏度

win10系统软件备受大伙儿五星好评,开机速度快,简易实用,许多 网民都将系统更新为win10系统软件了。有一些盆友升級后碰到了电脑鼠标体现慢的难题。下面,我也教大伙儿win10系统软件怎么调节鼠标灵...

怎么监控别人微信不被发现,怎么接收别人微信信息

怎么监控别人微信不被发现,怎么接收别人微信信息  专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!众所周知,随着移动互联网的普及,智能手机已然成为了人们日常生活中的“必须品”,...

珠海有什么好玩的地方(最值得去玩的几个景点

珠海有什么好玩的地方(最值得去玩的几个景点

情侣路:散步看海的浪漫地 情侣路背山临海,是珠海最著名的大道,沿途种着棕榈树,城市的天际线时隐时现。这里白天是婚纱摄影棚,晚上是情侣夫妻散步之地,24小时满满的爱意。 这条路全长28公里,最佳的游...

新冠病毒疫苗接种情况毕福剑最新消息如何?春节怎么接种?官

  中新网1月31日电 31日,中国疾控中心病毒病预防控制所所长许文波在国务院联防联控机制举行的发布会上介绍,截至目前,各地累计报告接种数量已经超过2400万剂次。 资料图:工作人员在接种新冠肺...