关于 -
在Druid的摄入系统中,InputSource用于从特定数据源读取数据。然而,HTTP InputSource允许经过身份验证的用户以Druid服务器进程的权限从非预期的其他源(如本地文件系统)读取数据。当用户直接访问Druid时,这并非权限提升,因为Druid也提供了Local InputSource,允许相同级别的访问。但是,当用户通过一个允许指定HTTP InputSource但不允许Local InputSource的应用程序间接与Druid交互时,就会出现问题。在这种情况下,用户可以通过向HTTP InputSource传递文件URL来绕过应用程序级别的限制。此问题之前根据CVE-2021-26920被提及已在0.21.0中修复,但实际上在0.21.0或0.21.1中并未修复。
execute - CVE-2021-36749.py http://ip:port