PT-2021-3992 · Apache · Apache Druid
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Apache Druid (versões afetadas não especificadas)
Descrição
O problema está relacionado a falhas no mecanismo de autorização do banco de dados analítico do Apache Druid. Isso permite que invasores remotos obtenham acesso não autorizado a informações protegidas. Especificamente, no sistema de ingestão do Druid, o
HTTP InputSource permite que usuários autenticados leiam dados de fontes não pretendidas, como o sistema de arquivos local, com os privilégios do processo do servidor Druid. Isso pode ser problemático quando os usuários interagem com o Druid indiretamente por meio de um aplicativo que permite especificar o HTTP InputSource, mas não o Local InputSource, permitindo que eles contornem restrições no nível do aplicativo ao passar uma URL de arquivo para o HTTP InputSource.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Prototype Pollution
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Druid