PT-2021-3992 · Apache · Apache Druid

Chybeta

+1

·

Publicado

2021-07-02

·

Atualizado

2023-06-13

·

CVE-2021-26920

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Apache Druid (versões afetadas não especificadas)
Descrição
O problema está relacionado a falhas no mecanismo de autorização do banco de dados analítico do Apache Druid. Isso permite que invasores remotos obtenham acesso não autorizado a informações protegidas. Especificamente, no sistema de ingestão do Druid, o HTTP InputSource permite que usuários autenticados leiam dados de fontes não pretendidas, como o sistema de arquivos local, com os privilégios do processo do servidor Druid. Isso pode ser problemático quando os usuários interagem com o Druid indiretamente por meio de um aplicativo que permite especificar o HTTP InputSource, mas não o Local InputSource, permitindo que eles contornem restrições no nível do aplicativo ao passar uma URL de arquivo para o HTTP InputSource.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Incorrect Authorization

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04514
CVE-2021-26920
GHSA-793H-6F7R-6QVM
GHSA-X3CC-X39P-42QX

Produtos afetados

Apache Druid