CVE-2021-27905
Уязвимость SSRF в обработчике Replication
- Опубликовано
- 13 апр. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
The ReplicationHandler (обычно регистрируется по адресу "/replication" в ядре Solr) в Apache Solr имеет параметр "masterUrl" (также известный как псевдоним "leaderUrl"), который используется для указания другого ReplicationHandler на другом ядре Solr для репликации данных индекса в локальное ядро. Чтобы предотвратить уязвимость SSRF, Solr должен проверять эти параметры аналогично конфигурации, которую он использует для параметра "shards". До исправления этой ошибки он этого не делал. Эта проблема затрагивает практически все версии Solr до её исправления в версии 8.8.2.
Источники
5[CVE-2021-27905] Подделка серверных запросов (SSRF) в Apache Solr ReplicationHandler
Apache Solr < 8.8.2 Подделка запросов на стороне сервера
- Solr-SSRFЭксплойт
Apache Solr SSRF(CVE-2021-27905)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.