PT-2024-1138 · Apache · Apache Solr
CVE-2023-50290
·
Publicado
2024-01-12
·
Atualizado
2025-05-09
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache Solr de 9.0.0 a 9.3.0
Descrição
A API Solr Metrics expõe todas as variáveis de ambiente desprotegidas disponíveis para cada instância do Apache Solr. Os usuários podem especificar quais variáveis de ambiente devem ser ocultadas; no entanto, a lista padrão foi projetada para funcionar com propriedades secretas conhecidas do sistema Java. As variáveis de ambiente não podem ser definidas de forma estrita no Solr, como as propriedades do sistema Java, e podem ser definidas para todo o host, ao contrário das propriedades do sistema Java, que são definidas por processo Java. A API Solr Metrics é protegida pela permissão “metrics-read”. Portanto, as instâncias do Solr Cloud com configuração de autorização só estarão vulneráveis por meio de usuários com a permissão “metrics-read”. Aproximadamente 319.082 resultados estão distribuídos principalmente na China, nos Estados Unidos e em outros países.
Recomendações
Atualize para a versão 9.3.0 ou posterior, na qual as variáveis de ambiente não são publicadas por meio da API de métricas. Como solução alternativa temporária, considere restringir o acesso à API de métricas do Solr para usuários sem a permissão “metrics-read”.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Solr