CVE-2021-36749
Apache Druid: HTTP inputSource प्रमाणित उपयोगकर्ताओं को इच्छित स्रोतों के अलावा अन्य स्रोतों से डेटा पढ़ने की अनुमति देता है (CVE-2021-26920 का अधूरा सुधार)
- प्रकाशित
- 24 सित॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ड्रुइड अंतर्ग्रहण प्रणाली में, InputSource का उपयोग किसी निश्चित डेटा स्रोत से डेटा पढ़ने के लिए किया जाता है। हालाँकि, HTTP InputSource प्रमाणित उपयोगकर्ताओं को Druid सर्वर प्रक्रिया के विशेषाधिकारों के साथ, इच्छित स्रोतों के अलावा अन्य स्रोतों, जैसे स्थानीय फ़ाइल सिस्टम, से डेटा पढ़ने की अनुमति देता है। जब उपयोगकर्ता सीधे Druid तक पहुँचते हैं तो यह विशेषाधिकार वृद्धि नहीं है, क्योंकि Druid Local InputSource भी प्रदान करता है, जो समान स्तर की पहुँच की अनुमति देता है। लेकिन यह समस्याग्रस्त है जब उपयोगकर्ता किसी एप्लिकेशन के माध्यम से अप्रत्यक्ष रूप से Druid के साथ इंटरैक्ट करते हैं जो उपयोगकर्ताओं को HTTP InputSource निर्दिष्ट करने की अनुमति देता है, लेकिन Local InputSource नहीं। इस मामले में, उपयोगकर्ता HTTP InputSource में एक फ़ाइल URL पास करके एप्लिकेशन-स्तरीय प्रतिबंध को बायपास कर सकते हैं। यह मुद्दा पहले CVE-2021-26920 के अनुसार 0.21.0 में ठीक होने के रूप में उल्लेखित किया गया था, लेकिन यह 0.21.0 या 0.21.1 में ठीक नहीं किया गया।
स्रोत
5CVE-2021-36749 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Druid के HTTP InputSource के माध्यम से स्थानीय फ़ाइलों को पढ़ने के लिए एसएसआरएफ प्रदर्शित करता है। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए उपयोगी।
Apache Druid मनमाना फ़ाइल पढ़ना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।