020年3月30日, Apache Druid官方发布安全更新,修复了一个特定条件下的远程代码执行漏洞(CVE-2021-26919),攻击者可搭建恶意MySQL服务器,利用该漏洞在目标服务器执行代码,可导致服务器被控制。
相关链接:
https://github.com/apache/druid/releases/tag/druid-0.20.2
https://lists.apache.org/thread.html/rd87451fce34df54796e66321c40d743a68fb4553d72e7f6f0bc62ebd%40%3Cdev.druid.apache.org%3E
影响范围
漏洞影响版本:Apache Druid < 0.20.2
安全版本:Apache Druid 0.20.2
下载地址:
http://druid.apache.org/downloads.html
https://github.com/apache/druid/releases/
漏洞描述
Apache Druid是一个高性能的实时分析型数据库,在Apache Druid历史版本中,存在一处远程代码执行漏洞,攻击者可搭建恶意的MySQL服务器,通过Apache Druid JDBC客户端连接攻击者的MySQL服务器读取数据并触发漏洞,导致攻击者可以在Apache Druid服务器上执行任意代码。
缓解措施
漏洞利用代码暂未公开,但可以通过补丁对比方式定位漏洞触发点并开发漏洞利用代码,因Apache Druid 默认情况下缺乏身份认证,攻击者可直接利用该漏洞执行恶意代码控制目标服务器,建议及部署了Apache Druid的用户尽快排查是否受影响。