CVE-2019-0193
ثغرة حقن الكود في Apache Solr DataImportHandler
- تم النشر
- 01/08/2019
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 10/12/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
في Apache Solr، تحتوي وحدة DataImportHandler، وهي وحدة اختيارية ولكنها شائعة لسحب البيانات من قواعد البيانات ومصادر أخرى، على ميزة يمكن من خلالها أن يأتي تكوين DIH بالكامل من معامل "dataConfig" الخاص بالطلب. يستخدم وضع التصحيح في شاشة إدارة DIH هذه الميزة للسماح بتصحيح أخطاء وتطوير مريح لإعداد DIH. نظرًا لأن تكوين DIH يمكن أن يحتوي على نصوص برمجية، فإن هذا المعامل يشكل خطرًا أمنيًا. ابتداءً من الإصدار 8.2.0 من Solr، يتطلب استخدام هذا المعامل تعيين خاصية نظام جافا "enable.dih.dataConfigParam" إلى true.
المصادر
6Apache Solr DataImport Handler RCE
- solr_exploitاستغلال
Apache Solr ثغرة تنفيذ التعليمات البرمجية عن بعد (CVE-2019-0193) استغلال
- exphubاستغلال
Exphub[مكتبة سكربتات استغلال الثغرات] يتضمن سكربتات استغلال الثغرات الخاصة بـWebloigc وStruts2 وTomcat وNexus وSolr وJboss وDrupal، وأحدث الإضافات هي CVE-2020-14882 وCVE-2020-11444 وCVE-2020-10204 وCVE-2020-10199 وCVE-2020-1938 وCVE-2020-2551 وCVE-2020-2555 وCVE-2020-2883 وCVE-2019-17558 وCVE-2019-6340
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.