怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

访客4年前黑客工具462

怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

2019年8月100007ffa`ce142dbc cc int 3日,Apache Solr官方发布了CVE-2019-0193缝隙预警,缝隙损害评级为严峻。
此次缝隙出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功用,其间一切的DIH装备都可以通过外部恳求的dataConfig参数来设置。因为DIH装备可以包括脚本,因而侵犯者可以通过结构风险的恳求,然后形成长途指令履行。
360CERT判别缝隙等级为高,主张Apache Solr用户及时晋级以避免侵犯者侵犯。
 
0x01 缝隙细节
该缝隙的发生是因为两方面的原因:
用户在solrconfig.xml文件中设置了DataImportHandler,敞开了DataImport功用。
DataImportHandler模块答应用户自己包括脚本,来进行装备。
# have such interface (with default route) and if that侵犯者可以通过结构歹意的脚本交由转换器进行解析,在Solr解析的进程中并未对用户的输入做查看,可导致侵犯者长途在Solr服务器上履行指令。
缝隙使用作用如下:

0x02 影响规模
Apache Solr
 
0x03 修正主张
将Apache Solr晋级至8.2.0或之后的版别
暂时修补主张:
修改solrconfig.xml,将一切用固定值装备的DataImportHandler用法中的dataConfig参数设置为空字符串。
保证 *** 设置只答应可信的流量与Solr进行通讯,特别是与DIH恳求处理程序的通讯。
 
2、Recon-AD-Users: 查询用户方针和相应的特色;0x04 时间线
2019-08-01 Apache Solr官方发布安全布告
2019-08-06 360-CERT发布预警
 
0x05 参阅链接
https://issues.apache.org/jira/

相关文章

怎样查找老婆全部的QQ聊天记录

最近有消息报导,2017-2018年冬季流感主要流行型别由B型Yamagata系悄然转变为甲型H1N1,也就是说流感慢慢正在往不容易治愈方面发展,大家都对这个病表示很恐慌,那么甲型H1N1怎么预防呢,...

养猴子犯法吗(拿猴子当宠物养犯法)

  养猴子违法吗(拿小猴子当小宠物养违法)2016年5月17日,西宁市森林公安局收到人民群众警报,警报尊称:“某高等院校院中有一只猴子必须援助。”西宁市森林公安局公安民警收到举报后赶来当场发觉,这只到...

辽宁新增4例本土劳动竞赛报道新冠肺炎确诊病例

  中新网1月1日电 据辽宁省卫健委网站消息,12月31日0时至24时,辽宁省新增4例本土新冠肺炎确诊病例,均属普通型病例,其中沈阳市报告2例、大连市报告2例(1例为无症状感染者转归病例);新增3例本...

一般黑客如何找漏洞的(黑客漏洞扫描工具)

电脑黑客们总是希望知道尽可能多的信息,比如:是否联网、内部网络的架构以及安全防范措施的状态。一旦那些有经验的黑客盯上了你的网络系统,他们首先会对你。 由于软件编写方式和操作系统的特点,大型的软件几乎都...

电脑管家哪个好,QQ被骗了找黑客顶用吗,找百度黑客寄生虫推广

小i提示: </div>此外,构成绑架的缝隙现已得到合理的修正,新版ROM发布也现已超越4个月。 跟着安全研讨者的攻防研讨以及官方的注重,实践能进犯的精灵无人机也会越来越少。 doc...

黑客帝国国语2免费完整版(黑客帝国2国语在线观看完整版免费)

黑客帝国国语2免费完整版(黑客帝国2国语在线观看完整版免费)

本文导读目录: 1、黑客帝国2:重装上阵完整版电影 2、黑客帝国2:重装上阵高清完整版下载 3、黑客帝国1,2,3的剧情详细介绍! 4、黑客帝国2国语 5、黑客帝国2:重装上阵电影...