ApacheCassandra数据库曝出高危级RCE安全漏洞


日前,JFrog的研究人员披露在Apache Cassandra数据库中发现高严重性安全漏洞(CVE-2021-44521),如果不加以解决,该漏洞可帮助恶意人员在受影响的计算设备上获得远程代码执行(RCE)权限。

Apache Cassandra是一个应用广泛的开源分布式NoSQL数据库管理系统,用于跨商用服务器管理大量结构化数据。该漏洞体现在Cassandra的非默认配置中,由于Cassandra提供了创建用户定义函数(UDF)的功能,允许用户对数据库中的数据执行自定义处理。管理员可以使用Java和JavaScript来编写UDF。

在JavaScript中,它使用了Java运行时环境(JRE)中的Nashorn 引擎;接受不可信赖的代码时,就无法保证该引擎的安全。JFrog的研究人员发现,用户定义函数(UDF)的配置被启用后,恶意人员就可以利用Nashorn 引擎逃逸沙箱,并远程执行代码。

目前,Cassandra的开发团队已针对UDF执行实施了一个自定义沙箱,该沙箱使用两种机制来限制UDF代码。研究发现,当cassandra.yaml配置文件含有以下定义时,就有可能被利用:

•enable_user_defined_functions:true

•enable_scripted_user_defined_functions:true

•enable_user_defined_functions_threads:false

研究人员表示:“当[enable_user_defined_functions_threads]选项设置为false时,所有调用的UDF函数都在Cassandra守护程序线程中运行,该线程具有某些权限的安全管理器,从而允许对手禁用安全管理器并打破沙箱及在服务器上运行任意shell命令。”

据了解,Apache已经发布了版本3.0.26、3.11.12和4.0.2来应对该漏洞,新版本中添加了一个新标志“allow_extra_insecure_udfs”(默认设置为false),可以防止关闭安全管理器,并且禁止对java.lang.System进行访问。企业组织需要尽快进行版本升级,避免漏洞造成更大危害。

参考链接:

https://securityaffairs.co/wordpress/128079/breaking-news/apache-cassandra-rce.html

相关阅读

Apache 服务器再曝风险漏洞

46%的本地数据库系统存在安全漏洞

亚马逊商家“刷点评”数据库大规模泄漏

合作电话:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com

大家好,小编来为大家解答华东师范大学辅修网这个问题,华东师范大学辅修公共数据库很多人还不知道,现在让我们一起来看看吧!我想辅修华东师范大学的日语,请问一般华师大辅修招生是什么时候?一般是大一下半学期报名,有的专业暑假会上课,不过最近好像暑假不上课了,都放在平时的双休日,一般要读到..

大家好,小编来为大家解答国期刊全文数据库这个问题,中国期刊数据库很多人还不知道,现在让我们一起来看看吧!什么是CNKI中国期刊全文数据库凡是被CNKI中国期刊全文数据库收录的期刊,就是CNKI中国期刊全文数据库期刊。《中国期刊全文数据库(CJFD)》是目前国内最早中国期刊全文数据库之一,现有期刊70..

大家好,小编来为大家解答国家法律法律法规数据库这个问题,国家法律法条数据库很多人还不知道,现在让我们一起来看看吧!国家法律法规数据库国家法律法规数据库2021年2月24日正式开通。建设国家法律法规数据库是国家基础数据库建设的重要组成部分,也是全国人大常委会联合有关国家机关共同组建运行的..

今夏,NBA最热闹的事情当然是杜兰特和欧文的交易商讨。前因后果,真的不用多说了吧?你们不烦我都烦了。所以现在就直接讲这件事的最新进展吧,大家应该都不知道,而且都想..

6月21日,为备战即将开始的三人篮球亚洲杯、世界杯以及U23世界杯等国际赛事,中国三人篮球队早早的将大名单公布出来,共有25名球员入选,其中包括男子一队6人、女子一队7人..

导读:新的 Milvus 是一个开源矢量数据库。它能够管理大量结构化和非结构化数据,能够帮开发者加速下一代数据结构的开发。新的开源矢量数据库系统 Milvus&n..

唯一“同框”帅过张国荣的男明星,是谁?答案竟然是:黄!磊!最近,一张老照片在网上疯传,让网友们彻底信服了。怪不得蒋勤勤、谢娜、闫妮、李小冉等一众女星都把黄磊当“..

29日据韩媒Wikitree独家报道,组合EXID出身的HaNi(30岁)正在与人气精神医学科医生梁在雄(39岁)热恋。据悉,两人已经交往两年。HaNi所属社方面回应称:“HaNi与梁在雄正..

赵丽颖冯绍峰出入同一场所,媒体透露李冰冰搭线促赵冯合作——引言。赵丽颖和冯绍峰要复合?6月20日,有媒体曝光一组照片,疑似有娱乐记者在横店拍到演员冯绍峰,顺藤摸瓜居然拍到了赵丽颖,两人出入同一私人会所,离开的时间都是前后脚!当时晚上7点,媒体先是拍到冯绍峰,只见他戴着黑色口罩,穿着黑..

其中最主要的弱点是 CVE-2021-33723(CVSS 得分:8.8),它允许将权限升级到管理员帐户,并且可以与路径遍历漏洞 CVE-2021-33722(CVSS 得分:7.2)结..

作者 | 阳振坤  责编 | 田玮靖出品 | CSDN(ID:CSDNnews)电动汽车与分布式数据库,看似两个风马不相及的事物,其发展路径却极..

6月11日消息,据Techcrunch、venturebeat等外媒报道,近日,麻省理工学院(MIT)的研究人员发现,苹果的M1芯片存在一个“无法修补”的硬件漏洞,攻击者可以利用该漏洞突破..

作者:阿谨来源:十点读书会(ID:sdclass)邓伦偷税漏税!罚款1.06亿元!这大概是内娱近期最大的负面新闻!“内娱不会完的。”这句曾出自邓伦之口的话,今天看来无比讽刺..

点击上方 蓝字 ▲ 关注订阅最潮生活‍欢迎转发到朋友圈作者:牛油果的生活观(nygshg)大家还记得丁真舅舅吗?他的长相被网友们调侃为“疯了的郑伊健”,非..

近日,某畅销的摄像头品牌Wyze Cam被曝存在三个严重的安全漏洞,黑客利用这些漏洞可以执行任意代码,完全控制摄像头,并且访问设备中的视频资源。更糟糕的是,这些漏..

点击上方“蓝色字体”,选择 “设为星标”关键讯息,D1时间送达!无论企业处于构建漏洞管理计划的哪个阶段,采用一些最佳实践都将帮助企业提高效率和效果。首席信息安..

点击上方卡片关注先生01恭喜,沈梦辰和杜海涛终于结婚了!就在刚刚,杜海涛沈梦辰同时官宣喜讯,晒出他们手持结婚证的照片。不过,网友们对此其实并不算意外,都已经早有准..

作为金融信息系统的关键基础设施,数据库对于突破金融效率瓶颈、释放金融创新空间等有重要而深远的意义。《金融行业数据库技术发展路径探索与实践》报告由工行金融科技研究..

本文由 安全牛 来源发布

ApacheCassandra数据库曝出高危级RCE安全漏洞

评论问答