*** 黑客信息平台网:Apache Solr 远程控制代码执行漏洞浅谈(CVE-2021-17558)

访客4年前黑客资讯1059

Solr 是Apache Lucene新项目的开源系统公司搜索平台。其关键作用包含全文搜索、击中标识、分面检索、动态性聚类算法、数据库查询集成化,及其富文本的解决。

Solr是用Java撰写、运作在Servlet器皿(如Apache Tomcat或Jetty)的一个单独的全文检索 *** 服务器。 Solr选用了Lucene Java检索库为关键的全文索引和检索,并具备相近REST的HTTP/XML和 *** ON的API。

Apache Solr 5.0.0版本至8.3.1版本中存有键入认证不正确漏洞。 *** 攻击可依靠自定的Velocity模板作用,运用Velocity-SSTI漏洞在Solr系统软件上实行随意编码。

Apache Velocity是一个根据Java的模板模块,它出示了一个模板语言表达去引入由Java编码界定的目标。Velocity是Apache慈善基金会集团旗下的一个开源项目新项目,致力于保证Web应用软件在表示层和领域模型层中间的防护(即MVC策略模式)。

挑选和Apache Solr中应用的同样的。

image-20201015120602470.png

在依靠中加上座标引进:

org.apache.velocity

velocity-engine-core

2.0

句子标志符

用于标志的脚本 *** 句子,包含、 、、、、、、、等句子。

变量

用于标志一个变量,例如模板文档中为,能够获得根据前后文传送的

声明

用以声明Velocity脚本 *** 变量,变量能够在脚本 *** 中声明

#set($a ="velocity")

#set($b=1)

#set($arrayName=["1","2"])

注释

单行注释为,几行注释为成对发生的

或运算

== && || !

if语句

认为例:

#if($foo

相关文章

伴游天下微信号3122888146专-【陈寒雁】

“伴游天下微信号3122888146专-【陈寒雁】” 微信号码:25**q**d1:要立即和模特经纪人联络哦,谨记不必立即和妹纸联络。 2:一定要培养付款订金的习惯性,它是保证预约主题活动刚开始的前提...

疾控:莫前往疫情严重国家或地区

  疾控:莫前往疫情严重国家或地区   慎重选择带婴幼儿和高龄老人出行   本报讯(记者 贾晓宏 李祺瑶)双节临近,不少市民计划外出游玩。昨天,在北京市新型冠状病毒肺炎疫情防控工作新闻发布会上,市疾...

两个女孩子能做网站(两个女孩子能做网站嘛)

两个女孩子能做网站(两个女孩子能做网站嘛)

本文目录一览: 1、女孩子学网站建设合适吗? 2、我是个90后的女孩子,没文化,学什么技术好呢? 3、网站设计需要学什么? 女孩子对这个难学吗 4、两个女孩子能去干嘛 5、学习网站设...

人气TV动画《咒术回战》最新追加角色 三石琴乃

近日,人气急升的TV动画《咒术回战》即将于2月5日播出最新第17话《京都姉妹校交流会―団体战4》,今天官方公开了2名预定登场的新角色,一起来了解下。 ·《咒术回战》是一部以咒...

华夏黑客论坛接单_在哪里找黑客帮我盗会QQ号

脚本块(script block)日志咱们得到的榜首个结论是,进犯者现在十分清楚安全职业运用哪些技能来对进犯进行溯源,因而他们也乱用这些信息,来捉弄安全研究人员。 另一个需求考虑的要素是,进犯的首要方...

教你怎么查个人开的房记录,查询步骤非常简单!

教你怎么查个人开的房记录,查询步骤非常简单!这个是需要酒店内部人员进行查询的,就是说你如果不是他内部人员,可能是没有这个权限,或者是她不会给你查询的,就是这样。北京如何开具个人名下的房产信息证明?凭个...