CVE-2021-44521
تنفيذ التعليمات البرمجية عن بُعد في UDFs النصية
- تم النشر
- 11/02/2022
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عند تشغيل Apache Cassandra مع الإعدادات التالية: enable_user_defined_functions: true enable_scripted_user_defined_functions: true enable_user_defined_functions_threads: false فمن الممكن للمهاجم تنفيذ تعليمات برمجية عشوائية على المضيف. سيحتاج المهاجم إلى امتلاك صلاحيات كافية لإنشاء دوال معرّفة من قبل المستخدم في العنقود ليكون قادرًا على استغلال ذلك. لاحظ أن هذا الإعداد موثّق على أنه غير آمن، وسيستمر اعتباره غير آمن بعد هذا CVE.
المصادر
2- CVE-2021-44521استغلال
إثبات مفهوم آلي لاستغلال ثغرة CVE-2021-44521، مما يتيح تنفيذ التعليمات البرمجية عن بُعد على Apache Cassandra عبر الدوال المعرّفة من قبل المستخدم. ينفّذ أوامر عشوائية على عنوان IP المستهدف.
إثبات المفهوم الكامل لـ CVE-2021-44521
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.