關於Apache Druid任意文件讀取漏洞(CVE-2021-36749)的風險預警提示

發布時間:2021-12-03瀏覽次數:540

一👨🏿‍💻、漏洞描述

近日,監測到 Apache Druid 任意文件讀取漏洞細節及EXP在互聯網公開,攻擊者可通過將文件URL傳遞給HTTP InputSource🏃🏻‍➡️,因Apache Druid默認情況下缺乏授權認證♖,即攻擊者可構造惡意請求,在未授權情況下利用該漏洞讀取任意文件🪞,可導致服務器敏感信息泄漏。

Apache Druid是一個實時分析型數據庫🦗,旨在對大型數據集進行快速的查詢分析(OLAP查詢)🗝。Druid最常被當做數據庫來用以支持實時攝取♠️👱🏼、高性能查詢和高穩定運行的應用場景,同時,Druid也通常被用來助力分析型應用的圖形化界面,或者當做需要快速聚合的高並發後端APIDruid最適合應用於面向事件類型的數據。

嚴重等級:高危

二👇🏻、影響範圍

Apache Druid <= 0.21.1

三、修復建議

1.及時升級Apache Druid至最新安全版本🥘:Apache Druid 0.22.0

下載地址:https://druid.apache.org/downloads.html


耀世平台专业提供:耀世平台耀世耀世注册等服务,提供最新官网平台、地址、注册、登陆、登录、入口、全站、网站、网页、网址、娱乐、手机版、app、下载、欧洲杯、欧冠、nba、世界杯、英超等,界面美观优质完美,安全稳定,服务一流🚵🏼‍♂️,耀世平台欢迎您。 耀世平台官網xml地圖