CVE-2020-17533
Apache Accumulo معالجة غير صحيحة للأذونات غير الكافية
- تم النشر
- 29/12/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache Accumulo الإصدارات من 1.5.0 حتى 1.10.0 والإصدار 2.0.0 لا تتحقق بشكل صحيح من القيمة المُرجعة لبعض دوال فرض السياسات قبل السماح لمستخدم مُصادق عليه بتنفيذ عمليات إدارية معينة. على وجه التحديد، لا يتم التحقق من القيم المُرجعة لدالتي الأمان 'canFlush' و'canPerformSystemActions' في بعض الحالات، مما يسمح لمستخدم مُصادق عليه بصلاحيات غير كافية بتنفيذ الإجراءات التالية: تفريغ (flush) جدول، إيقاف تشغيل Accumulo أو خادم tablet فردي، وتعيين أو إزالة خصائص تكوين Accumulo على مستوى النظام.
المصادر
1استغلال إثبات المفهوم لثغرة تنفيذ كود عن بُعد في Apache Struts2 CVE-2020-17533، مستفيدًا من حقن تعبير OGNL لتنفيذ RCE بدون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.