漏洞情报 | Apache Storm 命令注入漏洞

VSole2021-11-12 16:09:35

0x01 漏洞描述

Apache Storm是美国阿帕奇(Apache)软件基金会的一套采用Clojure(并发编程语言)开发的免费开源的分布式实时计算系统。

360漏洞云近日监测到 Apache 官方发布了一条安全公告,修复了一个命令注入漏洞(CVE-2021-38294)。该漏洞存在于Apache Storm中,攻击者可利用 getTopologyHistory 服务中存在的命令注入漏洞对 Nimbus 服务器发送特制的节俭请求,从而能够在身份验证之前对服务器进行远程代码执行。

0x02 危害等级

严重:9.8

0x03 影响版本

Apache Storm-Apache

>=1.X &&<1.2.4||>=2.1.X&&<2.1.1||>=2.2.X&&<2.1.1

0x04 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:

Apache Storm 2.2.x 用户应升级到版本 2.2.1 或 2.3.0 

Apache Storm 2.1.x 用户应升级到 2.1.1

Apache Storm 1.x 用户应升级到 1.2.4 

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

参考链接:

https://storm.apache.org/downloads.html

apachestorm
本作品采用《CC 协议》,转载必须注明作者和本文链接
360漏洞云近日监测到 Apache 官方发布了一条安全公告,修复了一个命令注入漏洞
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
国家互联网信息办对《网络数据安全管理条例》公开征求意见。
这里建议doc文档,图片可以贴的详细一些。爆破完好了,一样的6。想给它一个清晰完整的定义其实是非常困难的。
一、漏洞挖掘的前期–信息收集 虽然是前期,但是却是我认为最重要的一部分; 很多人挖洞的时候说不知道如何入手,其实挖洞就是信息收集+常规owasp top 10+逻辑漏洞(重要的可能就是思路猥琐一点),这些漏洞的测试方法本身不是特别复杂,一般混迹在安全圈子的人都能复现漏洞。接下来我就着重说一下我在信息收集方面的心得。
涉及系统命令调用和执行的函数在接收用户的参数输入时未做检查过滤,或者攻击者可以通过编码及其他替换手段绕过安全限制注入命令串,导致执行攻击指定的命令。
这是关于如何使用Spring for Apache Kafka在跨多个微服务的MongoDB中管理分布式数据模型。
常见渗透测试靶场
2022-05-12 06:47:27
作为新手,通常第一个听说的靶场应该就是DVWA,部署简单安装完对应版本的PAM(PHP-Apache-MySQL),简单配置后就可以使用。 1、DVWA靶场可测试漏洞:暴力破解(Brute Force)、命令注入(Command Injection)、跨站请求伪造(CSRF)、文件包含(File Inclusion)、文件上传(File Upload)、不安全的验证码(Insecure CAPT
JBOSS漏洞
2021-11-27 05:40:00
‍‍‍‍Java反序列化RCE漏洞 CVE-2015-7501漏洞由于JBoss中invoker/JMXInvokerServlet路径对外开放,JBoss的jmx组件支持Java反序列化
VSole
网络安全专家