CVE-2021-36749
Apache Druid: Die HTTP-inputSource ermöglicht authentifizierten Benutzern, Daten aus anderen als den vorgesehenen Quellen zu lesen (unvollständiger Fix von CVE-2021-26920)
- Veröffentlicht
- 24.09.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Druid-Ingestionsystem wird die InputSource zum Lesen von Daten aus einer bestimmten Datenquelle verwendet. Die HTTP InputSource erlaubt es authentifizierten Benutzern jedoch, Daten aus anderen als den vorgesehenen Quellen zu lesen, etwa aus dem lokalen Dateisystem, mit den Berechtigungen des Druid-Serverprozesses. Dies stellt keine Rechteerweiterung dar, wenn Benutzer direkt auf Druid zugreifen, da Druid auch die Local InputSource bereitstellt, die denselben Zugriff ermöglicht. Problematisch ist es jedoch, wenn Benutzer indirekt über eine Anwendung auf Druid zugreifen, die es Benutzern erlaubt, die HTTP InputSource anzugeben, nicht jedoch die Local InputSource. In diesem Fall könnten Benutzer die Beschränkung auf Anwendungsebene umgehen, indem sie eine Datei-URL an die HTTP InputSource übergeben. Dieses Problem wurde zuvor gemäß CVE-2021-26920 als in 0.21.0 behoben angegeben, war jedoch weder in 0.21.0 noch in 0.21.1 behoben.
Quellen
5Proof-of-Concept-Exploit für CVE-2021-36749, der SSRF über Druids HTTP InputSource demonstriert, um lokale Dateien zu lesen. Nützlich für Sicherheitstests und Schwachstellenvalidierung.
Apache Druid Beliebiges Dateilesen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.