Apache_Solr环境变量信息泄漏漏洞(CVE-2023-50290)

漏洞简介

Apache Solr 是一款开源的搜索引擎。

在 Apache Solr 受影响版本中,由于 Solr Metrics API 默认输出所有未单独配置保护策略的环境变量。在默认无认证或具有 metrics-read 权限的情况下,攻击者可以通过向 /solr/admin/metrics 端点发送恶意请求,从而获取到运行 Solr 实例的主机上的所有系统环境变量,包括敏感信息的配置、密钥等。

影响范围

org.apache.solr:solr-core@[9.0.0, 9.3.0)

solr@[9.0.0, 9.3.0)

使用条件

默认无认证或者具有metrics-read 权限

如果不满足这种条件会需要用户名和密码

poc

直接访问下面的链接即可

/solr/admin/metrics

漏洞复现

修复建议

1、升级Apache Solr 至 9.3.0 及其以上版本

2、增加认证授权

相关推荐
米羊1211 小时前
威胁识别(上)
网络·安全·web安全
白帽子黑客罗哥1 小时前
护网行动中遇到突发安全事件的标准应急响应流程
网络·安全·web安全·计算机·护网行动
王锋(oxwangfeng)1 小时前
Apache Flink 在 Kubernetes 上的高效部署与优化实践
flink·kubernetes·apache
EverydayJoy^v^3 小时前
RH134简单知识点——第11章—— 管理网络安全
linux·网络·web安全
ZeroNews内网穿透3 小时前
关于飞牛fnOS重要安全更新的提醒
运维·服务器·web安全·ssh
周某人姓周4 小时前
DOM型XSS案例
前端·安全·web安全·网络安全·xss
Yff_world4 小时前
网络安全与 Web 基础笔记
前端·笔记·web安全
白帽子凯哥哥5 小时前
网络安全Web基础完全指南:从小白到入门安全测试
前端·sql·web安全·信息安全·渗透测试·漏洞
小天源6 小时前
银河麒麟操作系统 V10安装Apache Tomcat
apache
自可乐6 小时前
Apache Airflow完全学习指南:从入门到精通的系统教程
人工智能·机器学习·apache