Apache Storm 命令注入漏洞 (CVE-2021-38294)

时间 : 2021-11-12 21:29:00

近日,网络应急团队监测到 Apache 官方发布了一条安全公告,修复了一个命令注入漏洞(CVE-2021-38294)。该漏洞存在于Apache Storm中,攻击者可利用 getTopologyHistory 服务中存在的命令注入漏洞对 Nimbus 服务器发送特制的节俭请求,从而能够在身份验证之前对服务器进行远程代码执行。

【受影响版本】

  • 1.0.0<= Apache Storm <1.2.4

  • 2.1.0<= Apache Storm <2.1.1

  • 2.2.0<= Apache Storm <2.2.1

【安全版本】

  • Apache Storm 1.2.4

  • Apache Storm 2.1.1

  • Apache Storm 2.2.1 或 2.3.0


ffaee57a6aa2a3e0681eba4f789aa30f.png

Apache Storm是美国阿帕奇(Apache)软件基金会的一套采用Clojure(并发编程语言)开发的免费开源的分布式实时计算系统。


7*24小时技术支持
HKBGP
海外CN2服务器(客服1)
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【客服】
7*24小时技术支持
HKBGP
TG官方群组
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【群组】
HKBGP