怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

访客5年前黑客工具491

怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警

2019年8月100007ffa`ce142dbc cc int 3日,Apache Solr官方发布了CVE-2019-0193缝隙预警,缝隙损害评级为严峻。
此次缝隙出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功用,其间一切的DIH装备都可以通过外部恳求的dataConfig参数来设置。因为DIH装备可以包括脚本,因而侵犯者可以通过结构风险的恳求,然后形成长途指令履行。
360CERT判别缝隙等级为高,主张Apache Solr用户及时晋级以避免侵犯者侵犯。
 
0x01 缝隙细节
该缝隙的发生是因为两方面的原因:
用户在solrconfig.xml文件中设置了DataImportHandler,敞开了DataImport功用。
DataImportHandler模块答应用户自己包括脚本,来进行装备。
# have such interface (with default route) and if that侵犯者可以通过结构歹意的脚本交由转换器进行解析,在Solr解析的进程中并未对用户的输入做查看,可导致侵犯者长途在Solr服务器上履行指令。
缝隙使用作用如下:

0x02 影响规模
Apache Solr
 
0x03 修正主张
将Apache Solr晋级至8.2.0或之后的版别
暂时修补主张:
修改solrconfig.xml,将一切用固定值装备的DataImportHandler用法中的dataConfig参数设置为空字符串。
保证 *** 设置只答应可信的流量与Solr进行通讯,特别是与DIH恳求处理程序的通讯。
 
2、Recon-AD-Users: 查询用户方针和相应的特色;0x04 时间线
2019-08-01 Apache Solr官方发布安全布告
2019-08-06 360-CERT发布预警
 
0x05 参阅链接
https://issues.apache.org/jira/

相关文章

北京在哪找黑客-成都黑客公司(黑客公司的职位都有哪些)

北京在哪找黑客-成都黑客公司(黑客公司的职位都有哪些)

北京在哪找黑客相关问题 在哪里能找到靠谱的黑客相关问题 黑客是什么电脑都会入侵吗 通过电线入侵电脑(怎么通过端口入侵电脑)...

怎么着黑客帮忙出款「如何举报网赌银行卡?」

哪里找黑客帮忙 1、黑客的技术真的很厉害,媒体也经常有报道黑客如何如何厉害,窃取了什么机密等。 2、千万不要去联系黑客,因为被骗的几率很大,网上很多都是假黑客,都是骗子,等着你给他送钱呢!就算你联...

男生彻底爱上一个人会有哪些真实表现呢,不被对方察觉

感情这件事是发自内心的真情,因为你无法控制,这种事情也是要走得更快,比如当我们在你爱的人面前时,会变得很犹豫,特别是在不知道对方怎么去想一颗心的时候,会一直处于摇摆的状态。 男生彻底爱上一个人会有哪...

百度竞价排名能赚钱吗?

看到各行各业都会有自己的SEOER来优化自己网站,但是往往还有部分人员通过竞价排名来获取自己网站流量,很多没有做竞价的朋友都会怀疑这样是不是能够赚钱,以为竞价是一种烧钱的东西,做过竞价的朋友,可能会觉...

创商同盟:发圈赚钱,一天4元!

前面推荐的发朋友圈赚钱平台,除了八海商家版和分享乐正常,其他我都被封号,或者无法提现了。最近又横空出世一个叫“创商同盟”,发一条朋友圈2米,天天可以发2条,和前面的都不冲突,只是提现门槛要50米起,有...

创业项目网站有哪些(2019热门稀缺项目推荐)

创业项目网站有哪些(2019热门稀缺项目推荐)

创业不是埋头苦干就行的,还要会选择,在外头如果没有挣到钱,那么,你可以选择回农村寻找商机,这里是一片蓝海,有人还在探索,农村有哪些值得去投入的项目推荐呢? 1,商家手机彩铃定制     现...