V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-50292
DEB
Средний

Неправильное назначение разрешений для критического ресурса, ненадлежащий контроль динамически управляемых ресурсов кода в Apache Solr. Эта…

CVSS
6.3
Средний
EPSS
0.03
p85
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Неправильное назначение разрешений для критического ресурса, ненадлежащий контроль динамически управляемых ресурсов кода в Apache Solr. Эта проблема затрагивает Apache Solr: с 8.10.0 по 8.11.2, с 9.0.0 до 9.3.0. Дизайнер схем был введен, чтобы позволить пользователям более легко настраивать и тестировать новые схемы и наборы конфигураций. Однако, когда была создана эта функция, «доверие» (аутентификация) этих наборов конфигураций не было учтено. Загрузка внешних библиотек доступна только для «доверенных» наборов конфигураций (созданных аутентифицированными пользователями), поэтому неаутентифицированные пользователи не могут выполнять удаленное выполнение кода. Поскольку Дизайнер схем загружал наборы конфигураций, не учитывая их «доверие», наборы конфигураций, созданные неаутентифицированными пользователями, могли загружать внешние библиотеки при использовании в Дизайнере схем. Пользователям рекомендуется обновиться до версии 9.3.0, которая исправляет проблему.

Теги · CWE
CWE-732
CAPEC-1
CAPEC-17
CAPEC-60
CAPEC-61
CAPEC-62
CAPEC-122
CAPEC-127
CAPEC-180
CAPEC-206
CAPEC-234
CAPEC-642
Затронутые продукты
Solr 6.0.0–8.11.3Solr 9.0.0–9.4.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.030 · p85
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
lucene-solrОтслеживается
solr*Отслеживается
Источники данных
DEB
CVE
UBU
Связанные уязвимости