PT-2025-2921 · Apache · Apache Solr

Rry

·

Publicado

2025-01-26

·

Atualizado

2026-04-12

·

CVE-2024-52012

CVSS v4.0

6.6

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Versões do Apache Solr 6.6 a 9.7.0
Descrição O problema afeta instâncias do Solr em execução no Windows, permitindo acesso de escrita arbitrário a caminhos de arquivo devido à falta de sanitização de entrada na API de "configset upload". Isso é comumente conhecido como "zipslip", onde arquivos ZIP criados maliciosamente podem usar caminhos de arquivo relativos para gravar dados em partes não previstas do sistema de arquivos.
Recomendações As versões do Apache Solr 6.6 a 9.7.0 devem ser atualizadas para a versão 9.8.0 para corrigir o problema. Alternativamente, usuários que não possam atualizar podem prevenir o problema com segurança utilizando o "Rule-Based Authentication Plugin" do Solr para restringir o acesso à API de "configset upload", permitindo que ela seja acessada apenas por um conjunto confiável de administradores/usuários.

Correção

RCE

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05248
BIT-SOLR-2024-52012
CVE-2024-52012
GHSA-4P5M-GVPF-F3X5

Produtos afetados

Apache Solr