CVE-2021-36749
Apache Druid: l'inputSource HTTP consente agli utenti autenticati di leggere dati da fonti diverse da quelle previste (fix incompleto di CVE-2021-26920)
- Pubblicato
- 24 set 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel sistema di ingestione di Druid, InputSource viene utilizzato per leggere dati da una determinata fonte dati. Tuttavia, HTTP InputSource consente agli utenti autenticati di leggere dati da fonti diverse da quelle previste, come il file system locale, con i privilegi del processo server di Druid. Questo non è un'elevazione dei privilegi quando gli utenti accedono a Druid direttamente, poiché Druid fornisce anche Local InputSource, che consente lo stesso livello di accesso. Ma è problematico quando gli utenti interagiscono con Druid indirettamente tramite un'applicazione che consente agli utenti di specificare HTTP InputSource, ma non Local InputSource. In questo caso, gli utenti potrebbero aggirare la restrizione a livello di applicazione passando un URL di file a HTTP InputSource. Questo problema era stato precedentemente indicato come risolto in 0.21.0, come da CVE-2021-26920, ma non è stato risolto in 0.21.0 né in 0.21.1.
Fonti
5Exploit proof-of-concept per CVE-2021-36749, che dimostra SSRF tramite HTTP InputSource di Druid per leggere file locali. Utile per test di sicurezza e validazione delle vulnerabilità.
Apache Druid lettura arbitraria di file
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.