漏洞类型 | 未授权敏感信息泄露 | 发现时间 | 2024-01-13 | 漏洞等级 | 高危 |
MPS编号 | MPS-xjy6-0kiu | CVE编号 | CVE-2023-50290 | 漏洞影响广度 | 广 |
漏洞危害
OSCS 描述 |
Apache Solr 是一款开源的搜索引擎。 在 Apache Solr 受影响版本中,由于 Solr Metrics API 默认输出所有未单独配置保护策略的环境变量。在默认无认证或具有 metrics-read 权限的情况下,攻击者可以通过向 /solr/admin/metrics 端点发送恶意请求,从而获取到运行 Solr 实例的主机上的所有系统环境变量,包括敏感信息的配置、密钥等。 参考链接:https://www.oscs1024.com/hd/MPS-xjy6-0kiu |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
org.apache.solr:solr-core [9.0.0, 9.3.0) | 升级 | 将 org.apache.solr:solr-core 升级至 9.3.0 及以上版本 |
solr [9.0.0, 9.3.0) | 升级 | 将组件 solr 升级至 9.3.0 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-xjy6-0kiu |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-xjy6-0kiu
https://www.openwall.com/lists/oss-security/2024/01/12/3
https://issues.apache.org/jira/browse/SOLR-16808
https://issues.apache.org/jira/secure/attachment/13058326/SOLR-16808.patch