漏洞信息详情
Apache Solr XML外部实体注入漏洞
- CNNVD编号:CNNVD-201312-014
- 危害等级: 中危
- CVE编号: CVE-2013-6407
- 漏洞类型:
- 发布时间: 2013-11-28
- 威胁类型: 远程
- 更新时间: 2013-12-09
- 厂 商: apache
- 漏洞来源: Martin Herfurt
漏洞简介
Apache Solr是美国阿帕奇(Apache)软件基金会的一款基于Lucene(一个全文检索引擎的架构)的搜索服务器,它支持层面搜索、垂直搜索、高亮显示搜索结果、多种输出格式等。
Apache Solr 4.1之前的版本中的UpdateRequestHandler类中存在漏洞,该漏洞源于当解析XML实体时存在错误。远程攻击者可借助包含外部实体声明和实体引用相结合的XML文档,利用该漏洞泄露敏感信息或造成拒绝服务。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://issues.apache.org/jira/browse/SOLR-3895
参考网址
来源: issues.apache.org
链接:https://issues.apache.org/jira/browse/SOLR-3895
来源: MLIST
名称: [oss-security] 20131128 Re: CVE Request: Apache Solr XXE
链接:http://www.openwall.com/lists/oss-security/2013/11/29/2
来源: svn.apache.org
链接:http://svn.apache.org/viewvc/lucene/dev/branches/branch_4x/solr/CHANGES.txt?view=markup
来源: SECUNIA
名称: 55542
链接:http://secunia.com/advisories/55542
来源: BID
名称: 64008
链接:http://www.securityfocus.com/bid/64008
来源:NSFOCUS
名称:25423
链接:http://www.nsfocus.net/vulndb/25423
受影响实体
- Apache Solr:4.0.0:Alpha
- Apache Solr:4.0.0
- Apache Solr:4.0.0:Beta
- Apache Solr:3.6.1
- Apache Solr:3.6.0
补丁
- solr-4.3.1
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论