[漏洞预警] Apache Druid 远程代码执行漏洞 (CVE-2021-25646)

X0_0X2021-02-01 15:36:50

近日,Apache Druid官方发布安全更新,修复了由阿里云安全发现的CVE-2021-25646 Apache Druid 远程代码执行漏洞。

01漏洞描述

Apache Druid 是用Java编写的面向列的开源分布式数据存储,旨在快速获取大量事件数据,并在数据之上提供低延迟查询。近日,Apache Druid官方发布安全更新,修复了由阿里云安全发现的CVE-2021-25646 Apache Druid 远程代码执行漏洞。由于Apache Druid 默认情况下缺乏授权认证,攻击者可直接构造恶意请求执行任意代码,控制服务器。阿里云应急响应中心提醒 Apache Druid 用户尽快采取安全措施阻止漏洞攻击。

02漏洞证明

图片

03影响版本

  • Apache Druid < 0.20.1

04安全版本

Apache Druid 0.20.1

05安全建议

升级至安全版本及其以上。

06相关链接

https://github.com/apache/druid/releases/t...

远程代码执行漏洞druid
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,Apache Druid官方发布安全更新,修复了由阿里云安全发现的CVE-2021-25646 Apache Druid 远程代码执行漏洞。01漏洞描述 Apache Druid 是用Java编写的面向列的开源分布式数据存储,旨在快速获取大量事件数据,并在数据之上提供低延迟查询。由于Apache Druid 默认情况下缺乏授权认证,攻击者可直接构造恶意请求执行任意代码,控制服务器。阿里云应急响应中心提醒 Apache Druid 用户尽快采取安全措施阻止漏洞攻击。
国家互联网信息办对《网络数据安全管理条例》公开征求意见。
腾讯云安全运营中心监测到, Apache Log4j 2 被爆存在严重代码执行漏洞,目前官方还没有正式发布安全公告及版本,漏洞被利用可导致服务器被入侵等危害。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
2021年12月10日,国家信息安全漏洞共享平台(CNVD)收录了Apache Log4j2远程代码执行漏洞(CNVD-2021-95914)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。
Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,漏洞银行安全团队注意到了Apache Log4j2远程代码执行漏洞。由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞漏洞利用无需特殊配置,经漏洞银行安全团队验证,Apache Struts2、Apache Solr、Apache Druid、Apache Flin
Log4j漏洞披露时间表二、各方响应工业网络安全厂商在监测中已经发现大量的漏洞利用尝试和成功利用的现象。主要国家的网络安全监管机构已纷纷发布预警,要求限期修复漏洞。该公司15日更新的受上述两个漏洞影响的产品多达35种。2021年12月,思科对其150多款产品进行排查,以寻找Log4j漏洞。随着危机的持续发酵,此次 Log4j 漏洞带来的损失目前尚无法准确评估。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
“互联网破了个洞”
2021-12-13 06:37:33
2021年11月24日,阿里云安全团队正式向Apache报告了Apache Log4j2远程代码执行漏洞。虽然当天无补丁,但国内安全厂家在10日凌晨通宵率先公开缓解措施,在本次漏洞预警和修复上完全扮演了引领世界的角色,我们为此点赞!目前黑客已经在尝试利用它,研究人员警告说,即使出现修复程序,该漏洞可能会在全球范围内产生严重影响。
本文综合论文、博客、案例揭示了开源软件供应过程中风险点与防护手段,为渗透测试工程师、运维人员提供攻击、防守思路,为开发者开发、审查自己代码提供安全建议,为安全产品研发提供更多方向。
X0_0X
暂无描述