Apache Solr Windows 下路径遍历漏洞
漏洞描述
Apache Solr 是基于 Apache Lucene 构建的开源搜索平台。
受影响版本的 Apache Solr 的 configset upload api 未对输入数据做校验,攻击者可以构造恶意的 zip 文件来写入任意路径,导致在 Windows 中存在任意文件写入漏洞。
修复版本通过在 org.apache.solr.util.FileUtils 新增 isPathAChildOfParent 方法来对 configset upload api 的数据进行限制来修复该漏洞。
漏洞名称 | Apache Solr Windows下路径遍历漏洞 |
---|---|
漏洞类型 | 路径遍历 |
发现时间 | 2025-01-26 |
漏洞影响广度 | - |
MPS编号 | MPS-z4e6-wqcf |
CVE编号 | CVE-2024-52012 |
CNVD编号 | - |
影响范围
solr@[6.6, 9.8.0)
org.apache.solr:solr-core@[6.6, 9.8.0)
修复方案
将组件 solr 升级至 9.8.0 及以上版本
开启 solr 的身份验证
参考链接
https://www.oscs1024.com/hd/MPS-z4e6-wqcf
https://nvd.nist.gov/vuln/detail/CVE-2024-52012
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Apache Linkis 元数据查询服务文件读取漏洞
漏洞描述 Apache Linkis 是面向大数据和人工智能应用的开源治理平台。 受影响版本的 Apache Linkis 的数据源管理模块未对传入的 JDBC URL 中的参数做限制。具备数据源管理权限的攻击者可以在 JDBC URL 写入 allowloadlocalinfile、allowurlinlocalinfile、allowloadlocalinfileinpath、autodeserialize参数来读取文件。 修复版本通过在 linkis-commons/linkis-common/src/main/java/org/apache/linkis/common/utils/SecurityUtils 类中添加 checkUrlIsSafe 来对恶意参数做拦截来修复该漏洞。 漏洞名称 Apache Linkis 元数据查询服务文件读取漏洞 漏洞类型 路径遍历 发现时间 2025-01-14 漏洞影响广度 - MPS编号 MPS-vqou-7e68 CVE编号 CVE-2024-45627 CNVD编号 - 影响范围 org.apache.linkis:linkis-dat...
- 下一篇
报道称 Anthropic 下一轮融资金额将增至 35 亿美元
《华尔街日报》报道称,开发人工智能聊天机器人 Claude 的 Anthropic 即将完成一轮 35 亿美元的融资,估值达到 615 亿美元。最初,Anthropic 仅计划融资 20 亿美元,但投资者现在同意增加融资额。 据称,Lightspeed Venture Partners、General Catalyst、Bessemer Venture Partners 和总部位于阿布扎比的投资公司 MGX 正在洽谈参与下一轮融资。如果融资额达到 35 亿美元,Anthropic 的总融资额将达到 180 亿美元左右。该公司打算将下一轮融资所得用于开发更强大的 AI 技术。 与此同时 ,Anthropic 本周刚发布了一款新的旗舰 AI 模型 Claude 3.7 Sonnet。该公司近期年收入达到约 12 亿美元,但仍处于亏损状态。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19