CVE-2021-25646
Usuários autenticados podem sobrescrever configurações do sistema em suas solicitações, o que lhes permite executar código arbitrário.
- Publicado
- 29 de jan. de 2021
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Apache Druid inclui a capacidade de executar código JavaScript fornecido pelo usuário, incorporado em vários tipos de solicitações. Essa funcionalidade é destinada ao uso em ambientes de alta confiança e é desabilitada por padrão. No entanto, no Druid 0.20.0 e versões anteriores, é possível que um usuário autenticado envie uma solicitação especialmente elaborada que force o Druid a executar código JavaScript fornecido pelo usuário para essa solicitação, independentemente da configuração do servidor. Isso pode ser aproveitado para executar código na máquina de destino com os privilégios do processo do servidor Druid.
Fontes
11- PocListPoC
Scripts PoC específicos de vulnerabilidade para descobrir e explorar falhas de RCE, SQLi, XXE, SSRF e acesso não autorizado em aplicações web empresariais e middleware.
- CVE-2021-25646Exploit
Script de exploração para a vulnerabilidade de execução remota de código CVE-2021-25646 no Apache Druid, utilizando detecção fora de banda baseada em DNSLog e entrega automatizada de payloads.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.