CVE-2019-0193
Уязвимость внедрения кода в Apache Solr DataImportHandler
- Опубликовано
- 1 авг. 2019 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 10 дек. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
В Apache Solr модуль DataImportHandler — опциональный, но популярный модуль для импорта данных из баз данных и других источников — имеет функцию, в которой вся конфигурация DIH может поступать из параметра "dataConfig" запроса. Режим отладки административного экрана DIH использует эту функцию для удобной отладки и разработки конфигурации DIH. Поскольку конфигурация DIH может содержать скрипты, этот параметр представляет собой риск для безопасности. Начиная с версии Solr 8.2.0, использование этого параметра требует установки системного свойства Java "enable.dih.dataConfigParam" в значение true.
Источники
6RCE в Apache Solr DataImport Handler
- solr_exploitЭксплойт
Apache Solr Эксплойт для уязвимости удаленного выполнения кода (CVE-2019-0193)
- exphubЭксплойт
Exphub[библиотека скриптов эксплойтов] включает скрипты эксплойтов для Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss, Drupal, последние добавленные CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.