CVE-2023-50290
Apache Solr: las variables de entorno del host se publican a través de la API de métricas.
- Publicado
- 15 ene 2024
- Actualizado
- 9 may 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NAlto · próximos 30 días
- Percentil
- 99,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Apache Solr. La API de Solr Metrics publica todas las variables de entorno desprotegidas disponibles para cada instancia de Apache Solr. Los usuarios pueden especificar qué variables de entorno ocultar; sin embargo, la lista predeterminada está diseñada para funcionar con propiedades secretas conocidas del sistema Java. Las variables de entorno no se pueden definir estrictamente en Solr, como pueden serlo las propiedades del sistema Java, y pueden configurarse para todo el host, a diferencia de las propiedades del sistema Java que se configuran por proceso Java. La API de Solr Metrics está protegida por el permiso de "metrics-read". Por lo tanto, las nubes Solr con configuración de autorización solo serán vulnerables a través de usuarios con el permiso de "metrics-read". Este problema afecta a Apache Solr: desde 9.0.0 antes de 9.3.0. Se recomienda a los usuarios actualizar a la versión 9.3.0 o posterior, en la que las variables de entorno no se publican a través de la API de métricas.
Fuentes
1- bug-bounty-reports-desai-vinayakInformativo
Informes de bug bounty e investigación de vulnerabilidades por Desai Vinayak — incluye hallazgos de CVE-2023-50290 (Apache Solr) y toma de control de subdominios de Zscaler.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.