CVE-2019-0193
Vulnerabilità di iniezione di codice in Apache Solr DataImportHandler
- Pubblicato
- 1 ago 2019
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 10 dic 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
In Apache Solr, il DataImportHandler, un modulo opzionale ma popolare per importare dati da database e altre fonti, ha una funzionalità in cui l'intera configurazione DIH può provenire dal parametro "dataConfig" di una richiesta. La modalità di debug della schermata admin di DIH usa questa funzionalità per consentire un comodo debug/sviluppo di una configurazione DIH. Poiché una configurazione DIH può contenere script, questo parametro rappresenta un rischio per la sicurezza. A partire dalla versione 8.2.0 di Solr, l'uso di questo parametro richiede l'impostazione della proprietà di sistema Java "enable.dih.dataConfigParam" su true.
Fonti
6Apache Solr DataImport Handler RCE
- solr_exploitExploit
Apache Solr vulnerabilità di esecuzione remota di codice (CVE-2019-0193) Exploit
- exphubExploit
Exphub[Libreria di script di exploit] include script di exploit per Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss e Drupal; gli ultimi aggiunti sono CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558 e CVE-2019-6340.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.