设为首页|加入收藏

Apache Druid高危漏洞风险提示

作者: 时间:2021-04-06 点击数:

020年3月30日, Apache Druid官方发布安全更新,修复了一个特定条件下的远程代码执行漏洞(CVE-2021-26919),攻击者可搭建恶意MySQL服务器,利用该漏洞在目标服务器执行代码,可导致服务器被控制。

相关链接:

https://github.com/apache/druid/releases/tag/druid-0.20.2

https://lists.apache.org/thread.html/rd87451fce34df54796e66321c40d743a68fb4553d72e7f6f0bc62ebd%40%3Cdev.druid.apache.org%3E

影响范围

漏洞影响版本:Apache Druid < 0.20.2

安全版本:Apache Druid 0.20.2

下载地址:

http://druid.apache.org/downloads.html

https://github.com/apache/druid/releases/

漏洞描述

Apache Druid是一个高性能的实时分析型数据库,在Apache Druid历史版本中,存在一处远程代码执行漏洞,攻击者可搭建恶意的MySQL服务器,通过Apache Druid JDBC客户端连接攻击者的MySQL服务器读取数据并触发漏洞,导致攻击者可以在Apache Druid服务器上执行任意代码。

缓解措施

漏洞利用代码暂未公开,但可以通过补丁对比方式定位漏洞触发点并开发漏洞利用代码,因Apache Druid 默认情况下缺乏身份认证,攻击者可直接利用该漏洞执行恶意代码控制目标服务器,建议及部署了Apache Druid的用户尽快排查是否受影响。

学校地址:新疆乌鲁木齐市头屯河区创业大道(主校区)、乌鲁木齐市南昌路236号(分校区) 邮编:830091 新疆工程学院 版权所有 新ICP备05001719