Apache Solr RCE 漏洞的 PoC 利用代码在线曝光

访客3年前黑客工具628

Apache Solr 这次遇到的漏洞比想象的要危险得多。

212JCI9-0.jpg

Apache Solr 是一个用Java编写的高度可靠,可扩展且容错的开源搜索引擎,可提供分布式索引,复制和负载平衡查询,自动故障转移和恢复,集中式配置等。

安全公告称,此问题最初被命名为“solr.in.sh 含有未注释行”,并告诉用户检查其 solr.in.sh 文件。后来由于远程执行代码的风险,他们升级了此漏洞并取得了CVE编号。

该漏洞影响 Apache Solr 在 Linux 系统上的8.1.1和8.2.0版本(不影响Windows),这些版本的 sol.in.sh 文件中的 ENABLE_REMOTE_JMX_OPTS 配置不安全。

发现该漏洞时,由于专家认为攻击者只能利用该漏洞访问Solr监视数据,所以 Apache Solr 团队没有意识到它的严重性。

10月30日,用户“ s00py ” 在GitHub上发布了漏洞利用代码,使得黑客可以远程执行代码。为了使用Apache Velocity 模板,漏洞利用代码使用了暴露的 8983 端口 ,并利用该模板来上传和运行恶意代码。

两天后,用户“ jas502n ”发布了第二个PoC代码 ,凭借此代码,黑客可以轻松利用该漏洞。

这两个PoC迫使Solr团队于11月15日更新安全公告,漏洞CVE为 CVE-2019-12409。

212JC958-1.gif

专家们目前还没有探测到在野利用攻击,不过他们认为这只是时间问题。

文章来源:Securityaffairs

标签: 代码漏洞

相关文章

什么是平行志愿(这些平行志愿投档规则要弄清!)

  因为本科一批、本科二批和高职院校批推行平行志愿,因此,平行志愿怎样投挡就变成众多学员和父母关注的內容。   为了更好地使2019年的学生可以能够更好地了解“平行志愿”,提升学生在平行志愿投挡录用方...

网站优化图文流程详解

网站优化图文流程详解

SEO作为企业转型个人业务都是最直接的互联网利器,然后由于互联网的飞速发展,单靠SEO打天下当然是有点欠缺,所以秀才今天给大家讲一下配合 SEO的一些整合内容来辅助SEO效果做到更好,从站内到站外,从...

找黑客帮我(如何找黑客帮忙)

下载一个彩虹QQ。这个可以看到隐身的好友,和对方的IP地址! 想那种账号1级上来直接回答“什么事\有什么可以帮你\可以\能\我认识人”的骗子,请直接忽略 建议你去N.T.S安全网学习,哪里很不错的,很...

南京找黑客-世界黑客排名2020(世界黑客组织排名中国)

南京找黑客-世界黑客排名2020(世界黑客组织排名中国)

南京找黑客相关问题 手机上能用的黑客软件手机定位相关问题 黑客是谁什么名字 如何通过手机号查个人信息(手机号个人信息)...

黑客业务接单团队_苹果内核不开源 黑客如何找漏洞

支撑什么是 AFLSmart需求指出的是,以上趋势仅依据监控数据,实践许多用户是黑客经过服务器进犯浸透侵略内网后投进的勒索病毒,亦或用户终端不联网经过内网其他机器感染的勒索病毒,这些景象下是无法监控到...

黑客零基础入门代码(初级黑客必学代码大全)

黑客零基础入门代码(初级黑客必学代码大全)

本文导读目录: 1、零基础学编程 2、如何从零基础学习PHP 3、一个几乎零基础的小白,怎么学java 4、零基础应该如何学习一门编程语言? 5、学习黑客需要先学习什么基础?(零基础)...