
CVE-2019-12401: XML-бомба в Apache Solr
Версии Solr до 5.0.0 уязвимы к атаке на потребление ресурсов через XML (так называемая Lol Bomb) через обработчик обновлений (update handler).
Используя элементы типа XML DOCTYPE и ENTITY, атакующий может создать шаблон, который будет расширяться при разборе XML сервером, что приводит к OOM.
Раскрытие информации вендором и исправление этой уязвимости можно найти здесь.
Более подробная информация и процесс эксплуатации приведены в этом PDF.