CVE-2021-36749
Apache Druid: HTTP inputSource позволяет аутентифицированным пользователям читать данные из других источников, чем предполагалось (неполное исправление CVE-2021-26920)
- Опубликовано
- 24 сент. 2021 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В системе приёма данных Druid компонент InputSource используется для чтения данных из определённого источника данных. Однако HTTP InputSource позволяет аутентифицированным пользователям читать данные из источников, отличных от предполагаемых, например, из локальной файловой системы, с привилегиями серверного процесса Druid. Это не является повышением привилегий, когда пользователи обращаются к Druid напрямую, поскольку Druid также предоставляет Local InputSource, который обеспечивает тот же уровень доступа. Но это проблематично, когда пользователи взаимодействуют с Druid косвенно через приложение, которое позволяет пользователям указывать HTTP InputSource, но не Local InputSource. В этом случае пользователи могут обойти ограничение на уровне приложения, передав file URL в HTTP InputSource. Ранее сообщалось, что эта проблема была исправлена в версии 0.21.0 согласно CVE-2021-26920, но она не была исправлена ни в 0.21.0, ни в 0.21.1.
Источники
5Эксплойт-доказательство концепции для CVE-2021-36749, демонстрирующий SSRF через HTTP InputSource Druid для чтения локальных файлов. Полезен для тестирования безопасности и проверки уязвимостей.
Apache Druid 任意文件读取
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.