<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    [漏洞通告] Apache Solr 任意文件讀取與 SSRF 漏洞

    Andrew2021-03-19 11:29:41

    通告編號:NS-2021-0014

    2021-03-18

    TAG: Apache Solr、文件讀取、SSRF
    漏洞危害: 攻擊者利用此漏洞,可實現任意文件讀取。
    版本: 1.0

    1 漏洞概述

    近日,綠盟科技監測到網上披露了Apache Solr的文件讀取與SSRF漏洞,由于Apache Solr默認安裝時未開啟身份驗證,導致未經身份驗證的攻擊者可利用Config API打開requestDispatcher.requestParsers.enableRemoteStreaming開關,從而利用漏洞進行文件讀取。目前漏洞PoC已公開,請相關用戶采取措施進行防護。

    Apache Solr是 Apache Lucene 項目的開源企業搜索平臺,由Java開發,運行于Servlet容器(如Apache Tomcat或Jetty)的一個獨立的全文搜索服務器,主要功能包括全文檢索、命中標示、分面搜索、動態聚類、數據庫集成,以及富文本的處理。

    參考鏈接:

    https://issues.apache.org/jira/browse/SOLR...

    SEE MORE →

    2 影響范圍

    受影響版本

    • Apache Solr <= 8.8.1(全版本)

    3 漏洞防護

    由于目前官方不予修復該漏洞,暫無安全版本。

    3.1 防護措施

    1. 開啟身份驗證/授權,參考官方文檔:https://lucene.apache.org/solr/guide/8_6/a...

    2. 配置防火墻策略,確保Solr API(包括Admin UI)只有受信任的IP和用戶才能訪問。

    原創: 威脅對抗能力部 綠盟科技安全情報
    原文連接:https://mp.weixin.qq.com/s/WKEurmelsL1mvAn...

    solrssrf
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    4月13日,騰訊安全發布Apache Solr 多個高危安全漏洞的風險通告,其中編號為CVE-2021-27905的服務器端請求偽造漏洞為高危嚴重級別,攻擊者可以傳遞特定參數,使服務端發起請求,成功利用該漏洞可造成內網信息探測。目前,該漏洞的利用POC已被公開,騰訊安全專家提醒用戶盡快升級修復。在中國大陸地區,浙江、北京、上海、廣東四省市位居前列,占比超過82%。
    通告編號:NS-2021-0014 2021-03-18 TAG: Apache Solr、文件讀取、SSRF 漏洞危害: 攻擊者利用此漏洞,可實現任意文件讀取。1 漏洞概述 近日,綠盟科技監測到網上披露了Apache Solr的文件讀取與SSRF漏洞,由于Apache Solr默認安裝時未開啟身份驗證,導致未經身份驗證的攻擊者可利用Config API打開開關,從而利用漏洞進行文件讀取。目前漏洞PoC已公開,請相關用戶采取措施進行防護。
    如何攻擊Java Web應用
    2021-07-12 08:50:42
    越來越多的企業采用Java語言構建企業Web應用程序,基于Java主流的框架和技術及可能存在的風險,成為被關注的重點。
    紅藍隊面試題目匯總
    2022-08-12 06:53:10
    紅藍隊面試題目匯總
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    一、發展動向熱訊
    據消息稱,安全研究員S00pY在GitHub發布了Apache Solr Velocity模板注入遠程命令執行的POC.目前測試,可影響Apache Solr 7.X到8.2.0.故本地搭建環境,學習一下
    2021年04月12日,Apache Solr官方發布Solr多個高危漏洞更新,漏洞等級為“高危”,騰訊安全專家建議受影響的用戶及時升級到最新版本。Solr是Apache Lucene項目的開源企業搜索平臺。Solr是高度可擴展的,并提供了分布式搜索和索引復制,Solr是最流行的企業級搜索引擎。CVE-2021-29262:敏感信息泄漏漏洞 攻擊者可以訪問特定的路徑以得到身份驗證和授權配置文件。Apache Solr 官方下載地址 注:修復漏洞前請備份資料,并進行充分測試。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类