Informazioni sul CVE-2021-25646

Authenticated users can override system configurations in their requests which allows them to execute arbitrary code.

CWE ID: N/A

Base Score (CVSS): N/A

CVE: CVE-2021-25646

Descrizione: Apache Druid includes the ability to execute user-provided JavaScript code embedded in various types of requests. This functionality is intended for use in high-trust environments, and is disabled by default. However, in Druid 0.20.0 and earlier, it is possible for an authenticated user to send a specially-crafted request that forces Druid to run user-provided JavaScript code for that request, regardless of server configuration. This can be leveraged to execute code on the target machine with the privileges of the Druid server process.

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • Apache Software Foundation – Apache Druid

Relazioni con altri prodotti

Produttore:Apache Software Foundation
Prodotto: Apache Druid
Anno: 2021
CWE:
CVSS: 0.0

Ulteriori risorse disponibili