
CVE-2021-36749 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Druid के HTTP InputSource के माध्यम से स्थानीय फ़ाइलों को पढ़ने के लिए एसएसआरएफ प्रदर्शित करता है। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए उपयोगी।
इसके बारे में -
Druid इन्जेशन सिस्टम में, InputSource का उपयोग किसी निश्चित डेटा स्रोत से डेटा पढ़ने के लिए किया जाता है। हालांकि, HTTP InputSource प्रमाणित उपयोगकर्ताओं को Druid सर्वर प्रक्रिया के विशेषाधिकारों के साथ, इच्छित स्रोतों के अलावा अन्य स्रोतों (जैसे स्थानीय फ़ाइल सिस्टम) से डेटा पढ़ने की अनुमति देता है। जब उपयोगकर्ता Druid से सीधे संपर्क करते हैं, तो यह विशेषाधिकार वृद्धि नहीं है, क्योंकि Druid स्थानीय InputSource भी प्रदान करता है, जो समान स्तर की पहुँच प्रदान करता है। लेकिन यह समस्या तब उत्पन्न होती है जब उपयोगकर्ता किसी ऐसे एप्लिकेशन के माध्यम से अप्रत्यक्ष रूप से Druid के साथ बातचीत करते हैं जो उपयोगकर्ताओं को HTTP InputSource निर्दिष्ट करने की अनुमति देता है, लेकिन स्थानीय InputSource नहीं। इस मामले में, उपयोगकर्ता HTTP InputSource को फ़ाइल URL देकर एप्लिकेशन-स्तरीय प्रतिबंध को बायपास कर सकते हैं। इस समस्या का उल्लेख पहले CVE-2021-26920 के अनुसार 0.21.0 में ठीक किए जाने के रूप में किया गया था, लेकिन इसे 0.21.0 या 0.21.1 में ठीक नहीं किया गया था।
execute - CVE-2021-36749.py http://ip:port