CVE-2021-36749
Apache Druid: El inputSource HTTP permite a los usuarios autenticados leer datos de otras fuentes distintas de las previstas (corrección incompleta de CVE-2021-26920)
- Publicado
- 24 sept 2021
- Actualizado
- 4 ago 2024
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el sistema de ingestión de Druid, el InputSource es usado para leer datos de una determinada fuente de datos. Sin embargo, el HTTP InputSource permite a usuarios autenticados leer datos de otras fuentes distintas a las previstas, como el sistema de archivos local, con los privilegios del proceso del servidor Druid. Esto no es una elevación de privilegios cuando los usuarios acceden a Druid directamente, ya que Druid también proporciona el InputSource local, que permite el mismo nivel de acceso. Pero es problemático cuando los usuarios interactúan con Druid indirectamente mediante una aplicación que permite a usuarios especificar el HTTP InputSource, pero no el Local InputSource. En este caso, los usuarios podrían omitir la restricción a nivel de aplicación pasando una URL de archivo a la HTTP InputSource. Este problema ha sido mencionado anteriormente como corregido en la versión 0.21.0, según CVE-2021-26920, pero no fue corregido en las versiones 0.21.0 o 0.21.1.
Fuentes
5Prueba de concepto del exploit para CVE-2021-36749, que demuestra SSRF a través del HTTP InputSource de Druid para leer archivos locales. Útil para pruebas de seguridad y validación de vulnerabilidades.
Apache Druid lectura arbitraria de archivos
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.