怎么进犯黑客:CVE-2019-0193:Apache Solr 长途指令履行缝隙预警
2019年8月100007ffa`ce142dbc cc int 3日,Apache Solr官方发布了CVE-2019-0193缝隙预警,缝隙损害评级为严峻。
此次缝隙出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功用,其间一切的DIH装备都可以通过外部恳求的dataConfig参数来设置。因为DIH装备可以包括脚本,因而侵犯者可以通过结构风险的恳求,然后形成长途指令履行。
360CERT判别缝隙等级为高,主张Apache Solr用户及时晋级以避免侵犯者侵犯。
0x01 缝隙细节
该缝隙的发生是因为两方面的原因:
用户在solrconfig.xml文件中设置了DataImportHandler,敞开了DataImport功用。
DataImportHandler模块答应用户自己包括脚本,来进行装备。
# have such interface (with default route) and if that侵犯者可以通过结构歹意的脚本交由转换器进行解析,在Solr解析的进程中并未对用户的输入做查看,可导致侵犯者长途在Solr服务器上履行指令。
缝隙使用作用如下:
0x02 影响规模
Apache Solr
0x03 修正主张
将Apache Solr晋级至8.2.0或之后的版别
暂时修补主张:
修改solrconfig.xml,将一切用固定值装备的DataImportHandler用法中的dataConfig参数设置为空字符串。
保证 *** 设置只答应可信的流量与Solr进行通讯,特别是与DIH恳求处理程序的通讯。
2、Recon-AD-Users: 查询用户方针和相应的特色;0x04 时间线
2019-08-01 Apache Solr官方发布安全布告
2019-08-06 360-CERT发布预警
0x05 参阅链接
https://issues.apache.org/jira/
跟着区块链技能的不绝成长,各类应用落地的有效推进,区块链与人们的糊口将会越来越细密。接下来会有更多的人存眷数字资产,并在该规模举办投资。类比于传统的金融投资阐明要领,数字钱币作为一种新型的虚拟资产,其...
先说道,道才是本质,有句话很赞同:有道无术,术尚可求,有术无道,止于术。 淘宝直通车本质是什么? 直通车广告属于cpc广告,淘宝靠直通车盈利是非常可观的,对于淘宝来说,它的广告位置和曝光资源是...
海星能吃吗(海星到底能不能吃?)海星能吃吗?尽管生活在滨海的大连这么久,这个问号恐怕还是在很多人脑海里没有消除…… 关于海星 海星像蚯蚓、壁虎一样拥有再生功能,将它一掰两半甚至撕成碎片扔到...
《白说》是继《痛并快乐着》《幸福了吗》以后,白岩松的第三这书。“有些人说,中央电视台有本事的节目主持人都走了。我讲对,我就是那个没出息的。”应对中央电视台最近连续的“辞职潮”,白岩松在新小说《白说》的...
赵氏孤儿观后感(赵氏孤儿观后感400字) 1、 中午一个人,在线看了《赵氏孤儿》。 我是陈凯歌的忠实拥趸。 他的电影中融入了对人生、对民族的思考,有历史的厚度,有艺术的深度。 他是真正的电影...
对于小红书微商是非常喜欢的,因为小红书是种草圣地,不过呢小红书限流是非常厉害的,今天华风扬就来给大家分享下小红书限流的原因,以及我们应该怎么做才能避免被限流。 最近一直忙着录制课程,今天抽时间来更新我...