CVE-2021-27905
Replication हैंडलर के साथ SSRF भेद्यता
- प्रकाशित
- 13 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Solr में ReplicationHandler (सामान्यतः किसी Solr core के अंतर्गत "/replication" पर पंजीकृत) में एक "masterUrl" (साथ ही "leaderUrl" उपनाम) पैरामीटर होता है, जिसका उपयोग किसी अन्य Solr core पर स्थित किसी अन्य ReplicationHandler को निर्दिष्ट करने के लिए किया जाता है, ताकि इंडेक्स डेटा को स्थानीय core में प्रतिकृति किया जा सके। SSRF भेद्यता को रोकने के लिए, Solr को इन पैरामीटरों की जाँच उसी प्रकार के कॉन्फ़िगरेशन के विरुद्ध करनी चाहिए जिसका उपयोग वह "shards" पैरामीटर के लिए करता है। इस बग के ठीक होने से पहले, Solr ऐसा नहीं करता था। यह समस्या मूल रूप से 8.8.2 में ठीक होने से पहले के सभी Solr संस्करणों को प्रभावित करती है।
स्रोत
5[CVE-2021-27905] Apache Solr ReplicationHandler सर्वर साइड रिक्वेस्ट फोर्जरी (SSRF)
Apache Solr < 8.8.2 सर्वर साइड रिक्वेस्ट फोर्जरी
- Solr-SSRFएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।