*** 黑客信息平台网:Apache Solr 远程控制代码执行漏洞浅谈(CVE-2021-17558)

访客4年前黑客资讯1066

Solr 是Apache Lucene新项目的开源系统公司搜索平台。其关键作用包含全文搜索、击中标识、分面检索、动态性聚类算法、数据库查询集成化,及其富文本的解决。

Solr是用Java撰写、运作在Servlet器皿(如Apache Tomcat或Jetty)的一个单独的全文检索 *** 服务器。 Solr选用了Lucene Java检索库为关键的全文索引和检索,并具备相近REST的HTTP/XML和 *** ON的API。

Apache Solr 5.0.0版本至8.3.1版本中存有键入认证不正确漏洞。 *** 攻击可依靠自定的Velocity模板作用,运用Velocity-SSTI漏洞在Solr系统软件上实行随意编码。

Apache Velocity是一个根据Java的模板模块,它出示了一个模板语言表达去引入由Java编码界定的目标。Velocity是Apache慈善基金会集团旗下的一个开源项目新项目,致力于保证Web应用软件在表示层和领域模型层中间的防护(即MVC策略模式)。

挑选和Apache Solr中应用的同样的。

image-20201015120602470.png

在依靠中加上座标引进:

org.apache.velocity

velocity-engine-core

2.0

句子标志符

用于标志的脚本 *** 句子,包含、 、、、、、、、等句子。

变量

用于标志一个变量,例如模板文档中为,能够获得根据前后文传送的

声明

用以声明Velocity脚本 *** 变量,变量能够在脚本 *** 中声明

#set($a ="velocity")

#set($b=1)

#set($arrayName=["1","2"])

注释

单行注释为,几行注释为成对发生的

或运算

== && || !

if语句

认为例:

#if($foo

相关文章

找黑客的ip(黑客查找ip)

用工具吧!推荐一个好地方,那里有很多黑客工具!参考资料: 黑客查找IP的方法有很多,1、比如查找QQIP,(一般情况下现在的QQ都有IP显示的,不显示的下载个珊瑚虫QQ版本就显示了)2、网页查找,有些...

青海湖裸鲤资源量超杨幂声音嗲原因10万吨 较保护初期增长约3

  新华社西宁12月8日电(记者骆晓飞、解统强)中国水产科学研究院长江水产研究所日前的监测数据显示,青海湖裸鲤资源蕴藏量达到10.04万吨,较上年增加0.74万吨,增长7.9%,较2002年保护初期增...

支付宝快捷支付怎么取消(支付宝快捷支付开通

支付宝快捷支付怎么取消(支付宝快捷支付开通

得益于科技的飞速发展,现金支付方式的地位逐渐削弱,取而代之的是安全便捷的电子支付方式,例如银行卡支付、微信支付或者支付宝支付等。在电子支付时代,支付渠道趋于多元,安全性和便捷性也明显提升。这其中,不得...

迅雷哪个版本好用(迅雷所有版本大全)

迅雷哪个版本好用(迅雷所有版本大全)

TASTER有趣 说起迅雷,相信很多人都知道,我们通常用来传递信息和学习资料,仍然记得当年,迅雷下载是电脑装机必备,而且比那个IE那个下载动画好看多了。 但是渐渐地,迅雷变成了这个样子: 他...

美元超印这么多,将会去哪里?会给世界各国带来什么

2020年3月份至今,英国疫情爆发,造成 许多英国许多公司深陷经济危机,美联储会议为控住中国负债,开展了有史以来较大 幅度的加水,截止到6月15日,美联储会议负债表早已提升7.21亿人民币rmb,不上...

吹泡泡水怎么做(吹泡泡的水怎么配才吹得多多

吹泡泡水怎么做(吹泡泡的水怎么配才吹得多多)超级喜欢吹泡泡,浪费了好多洗衣服。那么吹泡泡的水怎么配才吹得多多?吹泡泡的水怎么配不破? 小编记得在...