关于apache druid任意文件读取漏洞(cve-7411威尼斯

 关于apache druid任意文件读取漏洞(cve-7411威尼斯
网络安全
关于apache druid任意文件读取漏洞(cve-2021-36749)的预警提示
    发布日期:2021-11-29

一、漏洞详情

apache druid是针对时间序列数据提供的低延时数据写入以及快速交互式查询的分布式olap数据库。

近期监测到apache druid存在任意文件读取漏洞(cve-2021-36749)。在apache druid中,inputsource是用于读取来自某个数据源的数据,但因对用户可控的http inputsource限制不足,apache druid允许经过身份验证的用户以druid服务器进程的权限从指定数据源读取数据,包括本地文件系统。又因apache druid默认情况下缺乏授权认证,攻击者可通过构造恶意请求实现在未授权的情况下读取目标系统任意文件,可导致系统敏感信息泄漏。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

apache druid <= 0.21.1

三、修复建议

及时升级apache druid至最新安全版本:apache druid 0.22.0。

下载地址:https://druid.apache.org/downloads.html

澳门官方直营威尼斯的技术支持:7411威尼斯-澳门官方直营威尼斯

校内备案号:jw备170019

地址:江苏省无锡市蠡湖大道1800号

邮编:214122

联系电话:0510-85916979(16979),85912032(82032)(网络报修)

服务邮箱:netser@jiangnan.edu.cn

网站地图