CVE-2021-25646
يمكن للمستخدمين المُصادَق عليهم تجاوز إعدادات النظام في طلباتهم، مما يسمح لهم بتنفيذ تعليمات برمجية عشوائية.
- تم النشر
- 29/01/2021
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتضمن Apache Druid القدرة على تنفيذ كود JavaScript يقدمه المستخدم والمضمّن في أنواع مختلفة من الطلبات. هذه الوظيفة مخصصة للاستخدام في بيئات عالية الثقة، وهي معطّلة افتراضيًا. ومع ذلك، في Druid 0.20.0 والإصدارات الأقدم، يمكن لمستخدم مصادق إرسال طلب مصمم بعناية يجبر Druid على تشغيل كود JavaScript المقدم من المستخدم لهذا الطلب، بغض النظر عن تكوين الخادم. يمكن استغلال هذا لتنفيذ كود على الجهاز الهدف بصلاحيات عملية خادم Druid.
المصادر
11- PocListPoC
نصوص PoC خاصة بالثغرات لاكتشاف واستغلال ثغرات RCE وSQLi وXXE وSSRF والوصول غير المصرح به في تطبيقات الويب والبرمجيات الوسيطة للمؤسسات.
- CVE-2021-25646استغلال
نص استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Druid CVE-2021-25646، باستخدام كشف خارج النطاق قائم على DNSLog وتسليم الحمولة تلقائيًا.
- CVE-2021-25646استغلال
استغلال بلغة Python لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Druid (CVE-2021-25646) مع قدرات شل عكسي وتنفيذ أوامر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.