Apache Solr RCE 漏洞的 PoC 利用代码在线曝光

访客4年前黑客工具645

Apache Solr 这次遇到的漏洞比想象的要危险得多。

212JCI9-0.jpg

Apache Solr 是一个用Java编写的高度可靠,可扩展且容错的开源搜索引擎,可提供分布式索引,复制和负载平衡查询,自动故障转移和恢复,集中式配置等。

安全公告称,此问题最初被命名为“solr.in.sh 含有未注释行”,并告诉用户检查其 solr.in.sh 文件。后来由于远程执行代码的风险,他们升级了此漏洞并取得了CVE编号。

该漏洞影响 Apache Solr 在 Linux 系统上的8.1.1和8.2.0版本(不影响Windows),这些版本的 sol.in.sh 文件中的 ENABLE_REMOTE_JMX_OPTS 配置不安全。

发现该漏洞时,由于专家认为攻击者只能利用该漏洞访问Solr监视数据,所以 Apache Solr 团队没有意识到它的严重性。

10月30日,用户“ s00py ” 在GitHub上发布了漏洞利用代码,使得黑客可以远程执行代码。为了使用Apache Velocity 模板,漏洞利用代码使用了暴露的 8983 端口 ,并利用该模板来上传和运行恶意代码。

两天后,用户“ jas502n ”发布了第二个PoC代码 ,凭借此代码,黑客可以轻松利用该漏洞。

这两个PoC迫使Solr团队于11月15日更新安全公告,漏洞CVE为 CVE-2019-12409。

212JC958-1.gif

专家们目前还没有探测到在野利用攻击,不过他们认为这只是时间问题。

文章来源:Securityaffairs

标签: 代码漏洞

相关文章

《权力的游戏》5季资源+中英字幕熟肉+原声等资源汇总

这是很多人最喜欢的美剧之一 转载了微博博主整理的资源 喜欢的赶快马上 —- 《权力的游戏》(Game of Thrones)是一部中世纪史诗奇幻题材的美国电视连续剧 以美国作家乔治·R·R·...

黑客wifi穿墙(WIFI信号穿墙)

黑客wifi穿墙(WIFI信号穿墙)

本文目录一览: 1、如何增强wifi信号穿墙 2、WiFi信号真的可以“穿墙”吗 3、如何给wifi设置穿墙 4、wifi怎么设置穿墙 5、WiFi信号是如何穿墙的? 如何增强wif...

适合情侣看的电影有哪些(十部最适合情侣看的经典电影)

适合情侣看的电影有哪些(十部最适合情侣看的经典电影)

这个世界,什么都古老,关于爱情,只有爱情,却永远年轻。爱情对于人们来说似乎永远是一个解释不清的问题,在岁月的长河中,有的人收获了爱情 ,有的人错过了爱情,那么我们是以什么来做标准去评判?到底什么是爱情...

类似黑客帝国的经典电影(类似黑客帝国的经典电影推荐)

类似黑客帝国的经典电影(类似黑客帝国的经典电影推荐)

好看的科幻电影 1、《星球大战》系列(Star Wars,1977-现在):由乔治·卢卡斯创作的史诗般的科幻电影系列,讲述了抵抗组织与邪恶帝国之间的斗争,以及宇宙中各种各样的外星种族。这个系列已经成为...

去哪找黑客帮我找回qq,网络安全黑客实验报告,黑客qq业务网站源码

· XOR解码payload到新的RW内存区域,这次运用的XOR key为:用0x7CC2885F每4个字节进行简略XOR1. 默许状况下将类标记为sealed,当一个类/办法被标记为sealed时,...

上海wai围微信号,在哪约上海wai围

在哪儿约上海市wai围女学妹,汤瑗凤ID:2213263164cm54kg38C巨蟹AB型血藏族2006年07月17日出生于上海青浦区,博士学历毕业于江苏省兽医岗位技术学校,现定居上海市,岗位:wai...