CVE-2020-1958
عند تمكين مصادقة LDAP في Apache Druid 0.17.0، يمكن لمستدعي واجهات برمجة تطبيقات Druid الحاصلين على مجموعة صالحة من بيانات اعتماد LDAP تجاوز حاجز مرشح...
- تم النشر
- 01/04/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عند تمكين مصادقة LDAP في Apache Druid 0.17.0، يمكن لمستدعي واجهات برمجة تطبيقات Druid الحاصلين على مجموعة صالحة من بيانات اعتماد LDAP تجاوز حاجز مرشح credentialsValidator.userSearch الذي يحدد ما إذا كان يُسمح لمستخدم LDAP صالح بالمصادقة مع Druid. ويظلون خاضعين لفحوصات التفويض المستندة إلى الأدوار، إذا كانت مهيأة. يمكن لمستدعي واجهات برمجة تطبيقات Druid أيضًا استرجاع أي قيم لسمات LDAP الخاصة بالمستخدمين الموجودين على خادم LDAP، طالما أن تلك المعلومات مرئية لخادم Druid. لا يتطلب هذا الكشف عن المعلومات أن يكون المستدعي نفسه مستخدم LDAP صالحًا.
المصادر
1إثبات مفهوم لاستغلال CVE-2020-1958، وهي ثغرة حقن LDAP في Apache Druid 0.17.0، تتيح تعداد المستخدمين واستخراج سمات LDAP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.