CVE-2024-45216
أباتشي سولر: تجاوز المصادقة ممكن باستخدام نهاية مسار URL مزيفة
- تم النشر
- 16/10/2024
- محدث
- 08/11/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة مصادقة غير سليمة في Apache Solr. مثيلات Solr التي تستخدم PKIAuthenticationPlugin، وهو مفعّل افتراضيًا عند استخدام مصادقة Solr، معرضة لتجاوز المصادقة. نهاية زائفة في نهاية أي مسار URL لواجهة برمجة تطبيقات Solr، ستسمح للطلبات بتجاوز المصادقة مع الحفاظ على عقد الواجهة مع مسار URL الأصلي. تبدو هذه النهاية الزائفة كمسار API غير محمي، ومع ذلك تتم إزالتها داخليًا بعد المصادقة ولكن قبل توجيه API. تؤثر هذه المشكلة على Apache Solr: من 5.3.0 قبل 8.11.4، ومن 9.0.0 قبل 9.7.0. يُنصح المستخدمون بالترقية إلى الإصدار 9.7.0، أو 8.11.4، واللذين يصلحان المشكلة.
المصادر
1استغلال إثبات المفهوم لـ CVE-2024-45216 يستهدف مثيلات Apache Solr عبر HTTP. ينفذ التعليمات البرمجية عن بُعد ضد المضيفين الضعفاء.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.