CVE-2021-25646
Authentifizierte Benutzer können in ihren Anfragen Systemkonfigurationen überschreiben, wodurch sie beliebigen Code ausführen können.
- Veröffentlicht
- 29.01.2021
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Druid bietet die Möglichkeit, in verschiedenen Arten von Anfragen eingebetteten, vom Benutzer bereitgestellten JavaScript-Code auszuführen. Diese Funktion ist für den Einsatz in Hochvertrauensumgebungen vorgesehen und ist standardmäßig deaktiviert. In Druid 0.20.0 und früheren Versionen ist es jedoch möglich, dass ein authentifizierter Benutzer eine speziell gestaltete Anfrage sendet, die Druid dazu zwingt, für diese Anfrage vom Benutzer bereitgestellten JavaScript-Code auszuführen, unabhängig von der Serverkonfiguration. Dies kann genutzt werden, um auf dem Zielcomputer Code mit den Berechtigungen des Druid-Serverprozesses auszuführen.
Quellen
11- PocListPoC
# Schwachstellenspezifische PoC-Skripte zur Erkennung und Ausnutzung von RCE-, SQLi-, XXE-, SSRF- und Unbefugter-Zugriffs-Schwachstellen in Unternehmens-Webanwendungen und Middleware.
- CVE-2021-25646Exploit
Exploit-Skript für die Schwachstelle CVE-2021-25646 zur Remote-Codeausführung in Apache Druid, unter Verwendung von DNSLog-basierter Out-of-Band-Erkennung und automatisierter Payload-Zustellung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.