CVE-2023-50290
Apache Solr: يتم نشر متغيرات بيئة المضيف عبر واجهة برمجة التطبيقات Metrics API
- تم النشر
- 15/01/2024
- محدث
- 09/05/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة كشف المعلومات الحساسة لجهة غير مخوّلة في Apache Solr. تنشر واجهة Solr Metrics API جميع متغيرات البيئة غير المحمية المتاحة لكل مثيل من مثيلات Apache Solr. يمكن للمستخدمين تحديد متغيرات البيئة التي يرغبون في إخفائها، ومع ذلك، فإن القائمة الافتراضية مصممة للعمل مع خصائص نظام Java السرية المعروفة. لا يمكن تعريف متغيرات البيئة بشكل صارم في Solr كما هو الحال مع خصائص نظام Java، وقد تُضبط لكامل المضيف، على عكس خصائص نظام Java التي تُضبط لكل عملية Java على حدة. واجهة Solr Metrics API محمية بصلاحية "metrics-read". لذلك، لن تكون Solr Clouds التي تم إعداد Authorization فيها عرضة للخطر إلا عبر المستخدمين الذين يمتلكون صلاحية "metrics-read". تؤثر هذه المشكلة على Apache Solr: من الإصدار 9.0.0 وحتى ما قبل 9.3.0. يُنصح المستخدمون بالترقية إلى الإصدار 9.3.0 أو أحدث، حيث لا يتم نشر متغيرات البيئة عبر واجهة Metrics API.
المصادر
1تقارير مكافآت الأخطاء وبحوث الثغرات من ديساي فيناياك — تتضمن CVE-2023-50290 (Apache Solr) ونتائج الاستيلاء على النطاق الفرعي لـ Zscaler.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.