CVE-2021-36749
Apache Druid: يسمح HTTP inputSource للمستخدمين المصادَق عليهم بقراءة البيانات من مصادر أخرى غير تلك المقصودة (إصلاح غير مكتمل لـ CVE-2021-26920)
- تم النشر
- 24/09/2021
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في نظام استيعاب البيانات في Druid، يُستخدم InputSource لقراءة البيانات من مصدر بيانات معيّن. ومع ذلك، يسمح HTTP InputSource للمستخدمين المُصادَق عليهم بقراءة البيانات من مصادر أخرى غير تلك المقصودة، مثل نظام الملفات المحلي، بامتيازات عملية خادم Druid. وهذا ليس تصعيدًا للامتيازات عندما يصل المستخدمون إلى Druid مباشرةً، نظرًا لأن Druid يوفر أيضًا Local InputSource، الذي يسمح بنفس مستوى الوصول. لكنه يمثل مشكلة عندما يتفاعل المستخدمون مع Druid بشكل غير مباشر عبر تطبيق يسمح للمستخدمين بتحديد HTTP InputSource، ولكن ليس Local InputSource. في هذه الحالة، يمكن للمستخدمين تجاوز القيود على مستوى التطبيق عن طريق تمرير عنوان URL لملف إلى HTTP InputSource. سبق الإشارة إلى أن هذه المشكلة قد أُصلحت في الإصدار 0.21.0 وفقًا لـ CVE-2021-26920، ولكنها لم تُصلَح في 0.21.0 أو 0.21.1.
المصادر
5إثبات مفهوم لاستغلال CVE-2021-36749، يوضح هجوم SSRF عبر HTTP InputSource الخاص بـ Druid لقراءة الملفات المحلية. مفيد لاختبار الأمان والتحقق من الثغرات الأمنية.
Apache Druid قراءة ملف تعسفي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.