Apache Solr 远程命令执行漏洞(CVE-2019-17558)

日期: 2021-01-19 | 影响软件: Apache Solr | POC: 否

漏洞描述

该漏洞来源于VelocityResponseWriter,由于用户自定义的 configset可能包含可呈现的、潜在恶意的模板,默认情况下,官方提供的参数模板是禁用的,然而攻击者可以通过定义一个将该配置设置为 "true" 的响应写入器来启用"parms.resource.loader. loader",从而达到远程代码执行的目的。

PoC代码

暂无

相关漏洞推荐