CVE-2021-25646
प्रमाणित उपयोगकर्ता अपने अनुरोधों में सिस्टम कॉन्फ़िगरेशन को ओवरराइड कर सकते हैं, जिससे वे मनमाना कोड निष्पादित कर सकते हैं।
- प्रकाशित
- 29 जन॰ 2021
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Druid में विभिन्न प्रकार के अनुरोधों में एम्बेडेड उपयोगकर्ता-प्रदत्त JavaScript कोड निष्पादित करने की क्षमता शामिल है। यह कार्यक्षमता उच्च-विश्वास वाले वातावरण में उपयोग के लिए है, और डिफ़ॉल्ट रूप से अक्षम है। हालाँकि, Druid 0.20.0 और उससे पहले के संस्करणों में, किसी प्रमाणित उपयोगकर्ता के लिए विशेष रूप से तैयार किया गया अनुरोध भेजना संभव है जो सर्वर कॉन्फ़िगरेशन की परवाह किए बिना Druid को उस अनुरोध के लिए उपयोगकर्ता-प्रदत्त JavaScript कोड चलाने के लिए बाध्य करता है। इसका उपयोग लक्ष्य मशीन पर Druid सर्वर प्रक्रिया के विशेषाधिकारों के साथ कोड निष्पादित करने के लिए किया जा सकता है।
स्रोत
11- PocListPoC
एंटरप्राइज़ वेब ऐप्स और मिडलवेयर में RCE, SQLi, XXE, SSRF और अनधिकृत-पहुंच दोषों की खोज और शोषण के लिए भेद्यता-विशिष्ट PoC स्क्रिप्ट।
- CVE-2021-25646एक्सप्लॉइट
CVE-2021-25646 Apache Druid रिमोट कोड निष्पादन भेद्यता के लिए एक्सप्लॉइट स्क्रिप्ट, DNSLog-आधारित आउट-ऑफ-बैंड पहचान और स्वचालित पेलोड वितरण का उपयोग करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।