CVE-2021-25646
Gli utenti autenticati possono sovrascrivere le configurazioni di sistema nelle loro richieste, il che consente loro di eseguire codice arbitrario.
- Pubblicato
- 29 gen 2021
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Druid include la capacità di eseguire codice JavaScript fornito dall'utente incorporato in vari tipi di richieste. Questa funzionalità è pensata per l'uso in ambienti ad alta affidabilità ed è disabilitata per impostazione predefinita. Tuttavia, in Druid 0.20.0 e versioni precedenti, è possibile per un utente autenticato inviare una richiesta appositamente predisposta che forza Druid a eseguire il codice JavaScript fornito dall'utente per quella richiesta, indipendentemente dalla configurazione del server. Ciò può essere sfruttato per eseguire codice sulla macchina di destinazione con i privilegi del processo del server Druid.
Fonti
11- PocListPoC
Script PoC specifici per vulnerabilità per scoprire e sfruttare difetti RCE, SQLi, XXE, SSRF e di accesso non autorizzato in applicazioni web aziendali e middleware.
- CVE-2021-25646Exploit
Script di exploit per la vulnerabilità di esecuzione remota di codice CVE-2021-25646 di Apache Druid, che utilizza rilevamento out-of-band basato su DNSLog e consegna automatizzata di payload.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.