CVE-2024-45216
Apache Solr: नकली URL पाथ अंत का उपयोग करके प्रमाणीकरण बाइपास संभव
- प्रकाशित
- 16 अक्टू॰ 2024
- अद्यतन
- 8 नव॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Solr में अनुचित प्रमाणीकरण भेद्यता। PKIAuthenticationPlugin का उपयोग करने वाले Solr इंस्टेंस, जो Solr Authentication उपयोग होने पर डिफ़ॉल्ट रूप से सक्षम होता है, प्रमाणीकरण बायपास के लिए संवेदनशील हैं। किसी भी Solr API URL पथ के अंत में एक नकली अंत (fake ending) अनुरोधों को मूल URL पथ के साथ API अनुबंध बनाए रखते हुए प्रमाणीकरण छोड़ने की अनुमति देगा। यह नकली अंत एक असुरक्षित API पथ की तरह दिखता है, हालाँकि इसे प्रमाणीकरण के बाद लेकिन API रूटिंग से पहले आंतरिक रूप से हटा दिया जाता है। यह समस्या Apache Solr को प्रभावित करती है: 5.3.0 से 8.11.4 से पहले, 9.0.0 से 9.7.0 से पहले। उपयोगकर्ताओं को संस्करण 9.7.0, या 8.11.4 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या का समाधान करते हैं।
स्रोत
1CVE-2024-45216 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, HTTP के माध्यम से Apache Solr इंस्टेंसेस को लक्षित करने वाला। कमजोर होस्टों पर दूरस्थ कोड निष्पादन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।