漏洞描述
Apache IoTDB是时序数据的数据管理系统,为用户提供数据采集、存储、分析等特定服务。JEXL是一个表达式语言引擎,全称是Java表达式语言(Java Expression Language),可以在 java 程序中动态地运算一些表达式
在受影响版本中,由于IoTDB通过UDTFJexl.java实现 JEXL 表达式支持。攻击者可以通过配置 UDF,调用 JEXL表达式来执行 JAVA命令,导致存在远程代码执行漏洞。
| 漏洞名称 | IoTDB 存在远程代码执行漏洞 |
|---|---|
| 漏洞类型 | 表达式语言注入 |
| 发现时间 | 2024/1/15 |
| 漏洞影响广度 | 一般 |
| MPS编号 | MPS-c4ml-t1ka</ |

ApacheIoTDB中的JEXL表达式注入漏洞允许攻击者在受影响版本(1.0.0-1.3.0)中执行JAVA命令,存在远程代码执行风险。推荐升级至1.3.0以上版本修复此问题。
最低0.47元/天 解锁文章
901

被折叠的 条评论
为什么被折叠?



