<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Apache Cassandra數據庫曝出高危級RCE安全漏洞

    VSole2022-02-17 09:40:49


    日前,JFrog的研究人員披露在Apache Cassandra數據庫中發現高嚴重性安全漏洞(CVE-2021-44521),如果不加以解決,該漏洞可幫助惡意人員在受影響的計算設備上獲得遠程代碼執行(RCE)權限。

    Apache Cassandra是一個應用廣泛的開源分布式NoSQL數據庫管理系統,用于跨商用服務器管理大量結構化數據。該漏洞體現在Cassandra的非默認配置中,由于Cassandra提供了創建用戶定義函數(UDF)的功能,允許用戶對數據庫中的數據執行自定義處理。管理員可以使用Java和JavaScript來編寫UDF。

    在JavaScript中,它使用了Java運行時環境(JRE)中的Nashorn 引擎;接受不可信賴的代碼時,就無法保證該引擎的安全。JFrog的研究人員發現,用戶定義函數(UDF)的配置被啟用后,惡意人員就可以利用Nashorn 引擎逃逸沙箱,并遠程執行代碼。

    目前,Cassandra的開發團隊已針對UDF執行實施了一個自定義沙箱,該沙箱使用兩種機制來限制UDF代碼。研究發現,當cassandra.yaml配置文件含有以下定義時,就有可能被利用:

    ?enable_user_defined_functions:true

    ?enable_scripted_user_defined_functions:true

    ?enable_user_defined_functions_threads:false

    研究人員表示:“當[enable_user_defined_functions_threads]選項設置為false時,所有調用的UDF函數都在Cassandra守護程序線程中運行,該線程具有某些權限的安全管理器,從而允許對手禁用安全管理器并打破沙箱及在服務器上運行任意shell命令。”

    據了解,Apache已經發布了版本3.0.26、3.11.12和4.0.2來應對該漏洞,新版本中添加了一個新標志“allow_extra_insecure_udfs”(默認設置為false),可以防止關閉安全管理器,并且禁止對java.lang.System進行訪問。企業組織需要盡快進行版本升級,避免漏洞造成更大危害。

    apachecassandra
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
     Apache Cassandra 因其可擴展性和靈活性而被組織廣泛使用。處理大量非結構化數據的能力和零故障轉移功能使其成為數據庫的最愛。但盡管數據庫功能強大,但其架構卻非常復雜。一個盲點可能會導致意外停機,或更糟糕的是應用程序崩潰。為了解鎖 Apache Cassandra 的無縫可操作性,管理員應該通過觀??察基礎設施的行為來保持領先。以下是您在監控 Apache Cassandra
    日前,JFrog的研究人員披露在Apache Cassandra數據庫中發現高嚴重性安全漏洞,如果不加以解決,該漏洞可幫助惡意人員在受影響的計算設備上獲得遠程代碼執行權限。
    Kong是一款基于OpenResty(Nginx + Lua模塊)編寫的高可用、易擴展的,由Mashape公司開源的API Gateway項目。 Kong是基于NGINX和Apache Cassandra或PostgreSQL構建的,能提供易于使用的RESTful API來操作和配置API管理系統,所以它可以水平擴展多個Kong服務器,通過前置的負載均衡配置把請求均勻地分發到各個Server,來
    本文對于計劃開發社交媒體異常檢測解決方案的項目經理、AI 團隊和 SaaS 開發團隊非常有用。防止對人民的威脅是任何政府的主要目標之一。國家和國際軍事組織監控社交媒體以發現潛在的軍事威脅并收集情報。此類數據有助于防止安全威脅并改善組織的整體網絡安全狀況。學生的人身安全是教育組織日益關注的問題。
    總結常用日志工具的特點。
    必修漏洞,就是必須修復、不可拖延的高危漏洞。
    NoSQL,泛指非關系型的數據庫。NoSQL有時也稱作Not Only SQL的縮寫,是對不同于傳統的關系型數據庫的數據庫管理系統的統稱。NoSQL用于超大規模數據的存儲。(例如谷歌或Facebook每天為他們的用戶收集萬億比特的數據)。這些類型的數據存儲不需要固定的模式,無需多余操作就可以橫向擴展。 分類
    攻擊者可能利用此漏洞獲取敏感信息或執行惡意代碼。漏洞概述  漏洞名稱Apache Dubbo多個反序列化漏洞漏洞編號CVE-2023-29234、CVE-2023-46279公開時間2023-12-15影響對象數量級十萬級奇安信評級高危CVSS 評分7.7、8.1威脅類型信息泄露、代碼執行利用可能性中POC狀態未公開在野利用狀態未發現EXP狀態未公開技術細節狀態未公開危害描述:
    12月7日,Apache Struts2官方更新了一個存在于Apache Struts2中的遠程代碼執行漏洞(CVE-2023-50164)。
    Apache Shiro開放重定向漏洞威脅通告
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类