Apache Solr RCE 漏洞的 PoC 利用代码在线曝光

访客4年前黑客工具672

Apache Solr 这次遇到的漏洞比想象的要危险得多。

212JCI9-0.jpg

Apache Solr 是一个用Java编写的高度可靠,可扩展且容错的开源搜索引擎,可提供分布式索引,复制和负载平衡查询,自动故障转移和恢复,集中式配置等。

安全公告称,此问题最初被命名为“solr.in.sh 含有未注释行”,并告诉用户检查其 solr.in.sh 文件。后来由于远程执行代码的风险,他们升级了此漏洞并取得了CVE编号。

该漏洞影响 Apache Solr 在 Linux 系统上的8.1.1和8.2.0版本(不影响Windows),这些版本的 sol.in.sh 文件中的 ENABLE_REMOTE_JMX_OPTS 配置不安全。

发现该漏洞时,由于专家认为攻击者只能利用该漏洞访问Solr监视数据,所以 Apache Solr 团队没有意识到它的严重性。

10月30日,用户“ s00py ” 在GitHub上发布了漏洞利用代码,使得黑客可以远程执行代码。为了使用Apache Velocity 模板,漏洞利用代码使用了暴露的 8983 端口 ,并利用该模板来上传和运行恶意代码。

两天后,用户“ jas502n ”发布了第二个PoC代码 ,凭借此代码,黑客可以轻松利用该漏洞。

这两个PoC迫使Solr团队于11月15日更新安全公告,漏洞CVE为 CVE-2019-12409。

212JC958-1.gif

专家们目前还没有探测到在野利用攻击,不过他们认为这只是时间问题。

文章来源:Securityaffairs

标签: 代码漏洞

相关文章

晒好的被子如果落了灰尘最好要怎么做?蚂蚁庄园7.24答案正确答案

晒好的被子如果落了灰尘最好要怎么做?蚂蚁庄园7.24答案正确答案

晒好的被子如果落了灰尘,最好?用刷子刷干净、用力拍打干净。这是支付宝蚂蚁庄园小课堂2020年7月23日今日答题的题目,晒被子是很多人都会做的事情,那么对于落到被子上的灰尘我们应该如何处理呢?一起来看看...

苹果笔记本玩游戏怎么样(为什么打游戏还不如三四千的笔记本) 子晨

苹果笔记本玩游戏怎么样(为什么打游戏还不如三四千的笔记本) 子晨

苹果笔记本玩游戏怎么样(为什么打游戏还不如三四千的笔记本)常看差评的差友们都知道,小发是差评的游戏达人,也是差评的游戏推荐担当。 但托尼在小发的评论区里发现,困扰着差友们的往往不止是游戏本身,游戏平台...

如何查询身边人手机上的微信聊天记录

孩子疫苗忘记打了怎么办,孩子疫苗打掉了怎么办,孩子疫苗打掉了之后可以补吗,孩子露打疫苗会容易得病吗,友谊长存小编就来说说吧。 宝宝接种疫苗,时间可以提前或者退后吗? 婴幼儿接种疫苗不能提前,因为部...

优化|如何掌握网站优化技巧?

优化|如何掌握网站优化技巧?

1、网站内容优化   满足您需求的网站是一个很好的网站。   2、 WEB内部优化   WEB更新,将所选关键字链接到内部页面的首页,并增加首页上关键字的权重。尤其是关键字布局,页面代码优...

直击肺癌第一线!盲吃奥希替尼效果怎么样?第

本文由印丽康海外医疗微信ybk577提供 肺癌是全球最普遍的恶性肿瘤之一,在我国,更是发病率和死亡率均在首位的肿瘤。近十多年来,呼吸科专家对于肺癌治疗领域的药物研究非常的重视,并且有着不错的进展,尤...

岛国快讯:明日花キララIG宣布退役,一个时代竣事嘛?

昨天明日花绮罗在自己的IG上突然揭晓了退役声明, 示意自己入行十多年,最近几年忙于娱乐事业住手拍摄, 现在决议正式宣布退役,不再拍摄小电影,谢谢粉丝支持! 虽然这几年明日花キララ的作品确实寥若晨...