CVE-2021-36749
Apache Druid : La HTTP inputSource permet aux utilisateurs authentifiés de lire des données provenant d'autres sources que celles prévues (correctif incomplet de CVE-2021-26920)
- Publié
- 24 sept. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le système d'ingestion Druid, l'InputSource est utilisé pour lire des données à partir d'une certaine source de données. Cependant, l'InputSource HTTP permet aux utilisateurs authentifiés de lire des données à partir d'autres sources que celles prévues, comme le système de fichiers local, avec les privilèges du processus serveur Druid. Ce n'est pas une élévation de privilèges lorsque les utilisateurs accèdent à Druid directement, car Druid fournit également l'InputSource local, qui permet le même niveau d'accès. Mais cela devient problématique lorsque les utilisateurs interagissent avec Druid indirectement via une application qui permet aux utilisateurs de spécifier l'InputSource HTTP, mais pas l'InputSource local. Dans ce cas, les utilisateurs pourraient contourner la restriction au niveau de l'application en passant une URL de fichier à l'InputSource HTTP. Ce problème a été précédemment mentionné comme étant corrigé dans la version 0.21.0 selon CVE-2021-26920, mais il n'a pas été corrigé dans les versions 0.21.0 ou 0.21.1.
Sources
5Preuve de concept pour CVE-2021-36749, démontrant une SSRF via l'InputSource HTTP de Druid pour lire des fichiers locaux. Utile pour les tests de sécurité et la validation de vulnérabilités.
Apache Druid 任意文件读取
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.