原文:ElasticSearch 命令執行漏洞(CVE-2014-3120)

ElasticSearch簡介 ElasticSearch是一個基於Lucene構建的開源,分布式,RESTful搜索引擎。設計用於雲計算中,能夠達到實時搜索,穩定,可靠,快速,安裝使用方便。支持通過HTTP使用JSON進行數據索引。 CVE 原理 ElasticSearch有腳本執行的功能,使用的引擎為MVEL,該引擎沒有做任何的防護,或者沙盒包裝,所以可以直接執行任意代碼。 由於在Elasti ...

2019-09-26 10:41 0 663 推薦指數:

查看詳情

漏洞復現-ElasticSearch 命令執行漏洞CVE-2014-3120

基礎知識 1. 全文檢索:掃描文章中的每一個詞,給每一個詞建立一個索引指明該詞在文章中出現的位置和次數。當進行查詢操作時直接根據索引進行查找。 2. 倒排索引:索引表中的每一項都包括一個屬性值和具 ...

Tue Mar 10 22:11:00 CST 2020 0 2089
GNU Bash 遠程代碼執行漏洞(CVE-2014-6271)

GNU Bash是美國軟件開發者布萊恩-福克斯(Brian J. Fox)為GNU計划而編寫的一個Shell(命令語言解釋器),它運行於類Unix操作系統中(Linux系統的默認Shell),並能夠從標准輸入設備或文件中讀取、執行命令,同時也結合了一部分ksh和csh的特點。 GNU ...

Mon May 20 19:02:00 CST 2019 0 684
Bash遠程代碼執行漏洞(CVE-2014-6271)案例分析

Web服務器和CGI的關系 什么是WEB服務器(IIS、Nginx、Apache) WEB服務器也稱為WWW(WORLD WIDE WEB)服務器,主要功能是提供網上信息瀏覽服務。(1)應用 ...

Mon Sep 25 22:36:00 CST 2017 0 1600
心臟滴血漏洞CVE-2014-0160)

漏洞范圍: Open SSL1.0.1版本 漏洞成因: heartbleed由於未能在memcpy()調用受害用戶輸入內容作為長度參數之前進行邊界檢查,追蹤者可以追蹤Open SSL所分配的64KB緩存、將超出信息復制到緩存中,再返回緩存信息, 受害者內存的內容就會每次泄露64KB。 漏洞 ...

Thu Oct 29 18:59:00 CST 2020 0 577
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM