当前位置: 首页 > news >正文

优化企业网站模板近期莱芜命案

优化企业网站模板,近期莱芜命案,深圳市房地产交易中心官网,电脑做视频的网站吗项目介绍 Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。 项目地址 https://io…

项目介绍

Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。

项目地址

https://iotdb.apache.org/

漏洞概述

JEXL是一个表达式语言引擎,全称是Java表达式语言(Java Expression Language),可以在 java 程序中动态地运算一些表达式

在受影响版本中,由于IoTDB通过UDTFJexl.java实现 JEXL 表达式支持。攻击者可以通过配置 UDF,调用 JEXL表达式来执行 JAVA命令,导致存在远程代码执行漏洞。

影响版本

Apache IoTDB<= 1.2.2

环境搭建

1)下载1.2.2版本的IotDB

https://archive.apache.org/dist/iotdb/1.2.2/

2)启动IotDB

sbin\start-standalone.bat

漏洞复现

漏洞分析

Java Expression Language (JEXL) 是一个表达式语言引擎。Apache IoTdb使用JEXL 来扩展 UDF。具体解析位置如下:

获取了sql中的expr参数值,然后调用jexl3库构建script

在probeOutputDataType中最终执行

分析发现,IoTdb没有对该参数进行任何过滤,由于该udf是内置udf,当攻击者具备权限执行sql语句时,可以直接调用,而IoTdb的默认账号密码是root、root,如果未修改账号密码,攻击者将直接控制服务器。

官方直接通过删除了相关udf来修复了该漏洞。

修复方式

参考链接

https://iotdb.apache.org/zh/UserGuide/latest/stage/Operators-Functions/Lambda.html

https://github.com/apache/iotdb/commit/96f2164fe03c07055a42d92049f61adb1cecd3cb

http://www.yayakq.cn/news/52595/

相关文章:

  • 做网站是自己公司做好还是外包好电子商务大专出来都去干嘛了
  • 一级a视网站 做爰片个人主页html代码
  • 重庆合川企业网站建设联系电话餐饮网站系统
  • 织梦网站图片怎么修改不了专业做影评的网站
  • 蓝海基业做的网站好吗广东电商网站建设
  • 设计制作商城网站零成本搭建自己的网站
  • 北京住房城乡建设厅网站首页做一个网上商城需要多少钱
  • 常熟专业网站建设七牛wordpress
  • 网站备案公共查询旅游门户网站建设
  • 浏阳做网站的公司价格做网站外国的服务器
  • 东阳网站建设微信开发单位网站建设建议对策
  • 中国社交网站做多外国人的电子商城网站开发 pdf
  • 哪种公司一般会做网站域名到期对网站的影响
  • 自己网站做虚拟币违法吗网站开发是用什么语言
  • 电脑怎样做网站主题网站的设计方案
  • 最快做网站的语言seo推广服务
  • 企业网站建设费用大约多少钱最好装修公司排名
  • 漂亮企业网站太原关键词优化软件
  • 天猫的网站建设上传的网站怎么打开
  • 电商网站是什么网站源码提取
  • 安徽省港航建设投资集团网站中国建设银行预约网站首页
  • 网站建设意识形态快速建站费用
  • 如何建设网站兴田德润实惠湘潭网站建设是什么
  • 网站降权表现wordpress 漏洞利用
  • 包头住房与城乡建设局网站宜昌哪里有专业做网站的
  • 怎样创建一个自己的网站263企业邮箱app下载官网
  • 医疗网站建设中心外包公司不给交社保怎么办
  • 网站建设申请书新手学做网站学哪些知识
  • 做网站代理拉别人网站装修材料厂家哪家好
  • 中国建设银行网站怎么改支付密码忘了怎么办seo关键词优化推广哪家好