Apache Druid远程代码执行误差(CVE-2021-25646)
宣布时间 2021-02-010x00 误差概述
CVE ID | CVE-2021-25646 | 时 间 | 2021-02-01 |
类 型 | RCE | 等 级 | 高危 |
远程使用 | 是 | 影响规模 | Apache Druid <= 0.20.0 |
0x01 误差详情

Apache Druid是专为大数据集的快速切片剖析(OLAP盘问)而设计的高性能实时剖析数据库。
2021年01月30日,Apache官方宣布清静通告,果真了Druid中的一个远程代码执行误差(CVE-2021-25646)。
Apache Druid能够执行嵌入在种种类型的请求中的用户提供的JavaScript代码,默认情形下该功效是禁用的。但在Druid 0.20.0及之前的版本中,不管该功效是否启用,经由认证的用户可以发送恶意请求来使Druid强制运行该请求中的JavaScript代码,乐成使用此误差的攻击者可以使用Druid权限在目的系统上执行代码。
0x02 处置惩罚建议
现在该误差已被修复,建议升级至Druid 0.20.1。
下载链接:
http://druid.apache.org/downloads.html
0x03 参考链接
http://mail-archives.apache.org/mod_mbox/www-announce/202101.mbox/%3CCACZfFK7WRWOfZ_3cZxXVE2nnGj73bBMBhND5gF=LzBeyfGxvpA@mail.gmail.com%3E
https://lists.apache.org/thread.html/rfda8a3aa6ac06a80c5cbfdeae0fc85f88a5984e32ea05e6dda46f866%40%3Cdev.druid.apache.org%3E
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-25646
0x04 时间线
2021-01-30 Apache宣布清静通告
2021-02-01 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号