CVE-2021-36749
Apache Druid:HTTP inputSource 允许已认证用户从预期以外的来源读取数据(CVE-2021-26920 的不完整修复)
- 已发布
- 2021年9月24日
- 已更新
- 2024年8月4日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N高 · 未来 30 天
- 百分位
- 99.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Druid 摄取系统中,InputSource 用于从特定数据源读取数据。然而,HTTP InputSource 允许已认证用户以 Druid 服务器进程的权限读取预期之外的其他数据源(例如本地文件系统)中的数据。当用户直接访问 Druid 时,这并不构成权限提升,因为 Druid 还提供了 Local InputSource,允许相同级别的访问。但当用户通过某个应用程序间接与 Druid 交互时,这就存在问题,因为该应用程序允许用户指定 HTTP InputSource,却不允许指定 Local InputSource。在这种情况下,用户可以通过向 HTTP InputSource 传入文件 URL 来绕过应用程序级别的限制。此问题此前据 CVE-2021-26920 声称已在 0.21.0 中修复,但实际上并未在 0.21.0 或 0.21.1 中修复。
来源
5Proof-of-concept exploit for CVE-2021-36749, demonstrating SSRF via Druid's HTTP InputSource to read local files. Useful for security testing and vulnerability validation.
Apache Druid 任意文件读取
- CVE-2021-36749漏洞利用
Apache Druid LoadData 任意文件读取漏洞 / Code By:Jun_sheng
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。