CVE-2021-25646
Los usuarios autenticados pueden sobrescribir las configuraciones del sistema en sus solicitudes, lo que les permite ejecutar código arbitrario.
- Publicado
- 29 ene 2021
- Actualizado
- 13 feb 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Apache Druid incluye la capacidad de ejecutar código JavaScript proporcionado por el usuario insertado en varios tipos de peticiones. Esta funcionalidad está pensada para su uso en entornos de alta confianza y está deshabilitada por defecto. Sin embargo, en Druid versiones 0.20.0 y anteriores, es posible para un usuario autenticado enviar una petición especialmente diseñada para obligar a Druid a ejecutar código JavaScript proporcionado por el usuario para esa petición, independientemente de la configuración del servidor. Esto puede ser aprovechado para ejecutar código en la máquina objetivo con los privilegios del proceso del servidor Druid
Fuentes
11- PocListPoC
Scripts PoC específicos de vulnerabilidad para descubrir y explotar fallas de RCE, SQLi, XXE, SSRF y acceso no autorizado en aplicaciones web empresariales y middleware.
- CVE-2021-25646Exploit
Script de explotación para la vulnerabilidad de ejecución remota de código CVE-2021-25646 en Apache Druid, que utiliza detección fuera de banda basada en DNSLog y entrega automatizada de payloads.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.