Apache Solr RCE 漏洞的 PoC 利用代码在线曝光

访客4年前黑客工具644

Apache Solr 这次遇到的漏洞比想象的要危险得多。

212JCI9-0.jpg

Apache Solr 是一个用Java编写的高度可靠,可扩展且容错的开源搜索引擎,可提供分布式索引,复制和负载平衡查询,自动故障转移和恢复,集中式配置等。

安全公告称,此问题最初被命名为“solr.in.sh 含有未注释行”,并告诉用户检查其 solr.in.sh 文件。后来由于远程执行代码的风险,他们升级了此漏洞并取得了CVE编号。

该漏洞影响 Apache Solr 在 Linux 系统上的8.1.1和8.2.0版本(不影响Windows),这些版本的 sol.in.sh 文件中的 ENABLE_REMOTE_JMX_OPTS 配置不安全。

发现该漏洞时,由于专家认为攻击者只能利用该漏洞访问Solr监视数据,所以 Apache Solr 团队没有意识到它的严重性。

10月30日,用户“ s00py ” 在GitHub上发布了漏洞利用代码,使得黑客可以远程执行代码。为了使用Apache Velocity 模板,漏洞利用代码使用了暴露的 8983 端口 ,并利用该模板来上传和运行恶意代码。

两天后,用户“ jas502n ”发布了第二个PoC代码 ,凭借此代码,黑客可以轻松利用该漏洞。

这两个PoC迫使Solr团队于11月15日更新安全公告,漏洞CVE为 CVE-2019-12409。

212JC958-1.gif

专家们目前还没有探测到在野利用攻击,不过他们认为这只是时间问题。

文章来源:Securityaffairs

标签: 代码漏洞

相关文章

邹兆龙黑客帝国分红有多少,急找网络黑客,我要找彩票黑客

拿手机举个比如,硬件所指自然是手机自身,而软件又可以称为固件。 然后接下来不断用file指令和对应的解包指令就能够了,boring... 然后慢慢跑啊慢慢跑,半途还去洗了个澡..最终跑出来一切的...

房产知识:请问现在平房拆迁,无房产证的房子

相信现在有很多的朋友们对于请问现在平房拆迁,无房产证的房子拆迁怎么算钱每平米大概多少,地区在二环边上,房子年龄怎么也得40年了都想要了解吧,那么今天小编就来给大家针对请问现在平房拆迁,无房产证的房子拆...

微信同步,淘宝找黑客暗语,找黑客可以监听手机

}Email:linhai0812@21cn.com2msfmachscan:同上 Install as non-root在触发缝隙时,物理途径保存在esp+174h处:...

查询车主的个人全部信息(怎么查别人的通话清单

凤凰网科技讯北京时间12月31日消息,据路透社报道: 【小说】【胜似故人来楚歌江淮】最新章节_无弹窗全文阅读,txt电子书下载,全章节小说 在【纯文阁】这个微信公众号,回复书号:5319,阅读全章节...

找一个免费接单的黑客-黑客专用软件手机版(手机黑客专用软件 监控)

找一个免费接单的黑客-黑客专用软件手机版(手机黑客专用软件 监控)

找一个免费接单的黑客相关问题 世界上哪个国家黑客最厉害相关问题 黑客新人入门怎么发快手 sql注入还存在吗(sql注入教程)...

全球黑客大会最厉害的-我的当前ip详细地址-利用Struts2全新漏洞的高級进攻全程分析

全球黑客大会最厉害的-我的当前ip详细地址-利用Struts2全新漏洞的高級进攻全程分析

我的当前ip详细地址-利用Struts2全新漏洞的高級进攻全程分析 新漏洞的刚被发觉公布时,对许多 企业网络而言可能是最风险的時刻,解决不立即导致的伤害可能是极大的,尤其是像Struts2 S2-0...