漏洞信息详情
Apache Solr XML外部实体注入漏洞
- CNNVD编号:CNNVD-201312-015
- 危害等级: 中危
- CVE编号: CVE-2013-6408
- 漏洞类型:
- 发布时间: 2013-11-28
- 威胁类型: 远程
- 更新时间: 2013-12-09
- 厂 商: apache
- 漏洞来源: Uwe Schindler
漏洞简介
Apache Solr是美国阿帕奇(Apache)软件基金会的一款基于Lucene(一个全文检索引擎的架构)的搜索服务器,它支持层面搜索、垂直搜索、高亮显示搜索结果、多种输出格式等。
Apache Solr 4.3.1之前的版本中的DocumentAnalysisRequestHandler类中存在安全漏洞,该漏洞源于程序没有正确使用EmptyEntityResolver类。远程攻击者可借助包含外部实体声明和实体引用相结合的XML文档,利用该漏洞泄露敏感信息或造成拒绝服务。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://issues.apache.org/jira/browse/SOLR-4881
参考网址
来源: issues.apache.org
链接:https://issues.apache.org/jira/browse/SOLR-4881
来源: MLIST
名称: [oss-security] 20131128 Re: CVE Request: Apache Solr XXE
链接:http://www.openwall.com/lists/oss-security/2013/11/29/2
来源: svn.apache.org
链接:http://svn.apache.org/viewvc/lucene/dev/branches/branch_4x/solr/CHANGES.txt?view=markup
来源: SECUNIA
名称: 55542
链接:http://secunia.com/advisories/55542
来源: BID
名称: 64009
链接:http://www.securityfocus.com/bid/64009
来源:NSFOCUS
名称:25427
链接:http://www.nsfocus.net/vulndb/25427
受影响实体
- Apache Solr:4.2.0
- Apache Solr:4.1.0
- Apache Solr:4.0.0:Beta
- Apache Solr:4.0.0
- Apache Solr:4.0.0:Alpha
补丁
- solr-4.3.1
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论