CVE-2024-45216
Apache Solr : Contournement de l'authentification possible via une fausse terminaison de chemin d'URL
- Publié
- 16 oct. 2024
- Mise à jour
- 8 nov. 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité d'authentification inappropriée dans Apache Solr. Les instances Solr utilisant PKIAuthenticationPlugin, qui est activé par défaut lorsque l'authentification Solr est utilisée, sont vulnérables à un contournement de l'authentification. Une fausse terminaison à la fin de tout chemin d'URL d'API Solr permettra aux requêtes de contourner l'authentification tout en conservant le contrat d'API avec le chemin d'URL d'origine. Cette fausse terminaison ressemble à un chemin d'API non protégé, mais elle est supprimée en interne après l'authentification et avant le routage de l'API. Ce problème affecte Apache Solr : de 5.3.0 avant 8.11.4, de 9.0.0 avant 9.7.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 9.7.0, ou 8.11.4, qui corrigent le problème.
Sources
1Preuve de concept d'exploitation pour CVE-2024-45216 ciblant les instances Apache Solr via HTTP. Exécute une exécution de code à distance contre les hôtes vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.