Apache_Solr环境变量信息泄漏漏洞(CVE-2023-50290)

漏洞简介

Apache Solr 是一款开源的搜索引擎。

在 Apache Solr 受影响版本中,由于 Solr Metrics API 默认输出所有未单独配置保护策略的环境变量。在默认无认证或具有 metrics-read 权限的情况下,攻击者可以通过向 /solr/admin/metrics 端点发送恶意请求,从而获取到运行 Solr 实例的主机上的所有系统环境变量,包括敏感信息的配置、密钥等。

影响范围

org.apache.solr:solr-core@[9.0.0, 9.3.0)

solr@[9.0.0, 9.3.0)

使用条件

默认无认证或者具有metrics-read 权限

如果不满足这种条件会需要用户名和密码

poc

直接访问下面的链接即可

/solr/admin/metrics

漏洞复现

修复建议

1、升级Apache Solr 至 9.3.0 及其以上版本

2、增加认证授权

相关推荐
wanhengidc6 小时前
云手机 数据网络安全防护
安全·web安全
网络研究院9 小时前
2026年智能体人工智能的激增引发新的网络安全风险
网络·人工智能·安全·web安全·ai
编程乐学(Arfan开发工程师)11 小时前
渗透测试基础详解:通往 CISP-PTE 的第一步
网络·安全·web安全
pandarking11 小时前
[CTF]攻防世界:easy_laravel 学习
java·学习·web安全·laravel·ctf
lubiii_13 小时前
网络安全需掌握的专业术语解析
安全·web安全·网络安全
计算机毕设指导613 小时前
基于微信小程序的网络安全知识科普平台系统【源码文末联系】
java·spring boot·安全·web安全·微信小程序·小程序·tomcat
请输入蚊子1 天前
BUUCTF[get_started_3dsctf_2016]
安全·web安全
liyanchao20181 天前
3、Solr CCS (Cross Collection Search)与协调节点(Coordinator Node)的协同工作逻辑及自定义开发指南
solr
梦里不知身是客111 天前
网络安全中对称算法和非对称算法的作用和区别
安全·web安全