CVE-2019-0193
Vulnerabilidade de Injeção de Código no DataImportHandler do Apache Solr
- Publicado
- 1 de ago. de 2019
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 10 de dez. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
No Apache Solr, o DataImportHandler, um módulo opcional, porém popular, usado para importar dados de bancos de dados e outras fontes, tem um recurso no qual toda a configuração do DIH pode vir do parâmetro "dataConfig" de uma requisição. O modo de depuração da tela de administração do DIH usa isso para permitir a depuração e o desenvolvimento convenientes de uma configuração de DIH. Como uma configuração de DIH pode conter scripts, esse parâmetro é um risco de segurança. A partir da versão 8.2.0 do Solr, o uso desse parâmetro exige que a propriedade de sistema Java "enable.dih.dataConfigParam" seja definida como true.
Fontes
6Apache Solr DataImport Handler RCE
- solr_exploitExploit
Exploit da Vulnerabilidade de Execução Remota de Código do Apache Solr (CVE-2019-0193)
- exphubExploit
Exphub[Biblioteca de scripts de exploração] inclui scripts de exploração de vulnerabilidades para Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss, Drupal, com as adições mais recentes de CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340.
- ApacheSolrRCEExploit
ApacheSolrRCE (CVE-2019-0193) grava shell com um clique; o princípio é gravar o webshell por meio do fluxo de arquivos Java executado pelo código.
Exploit de prova de conceito para CVE-2019-0193 que visa o DataImportHandler do Apache Solr, permitindo execução remota de código por meio de fontes de dados XML elaboradas com payload de shell reverso.
Exploração de prova de conceito para CVE-2019-0193, uma vulnerabilidade de execução remota de código no Apache Solr, permitindo que atacantes autenticados executem comandos arbitrários via DataImportHandler.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.