当前位置: 首页 > news >正文

网站收录 作用steam交易链接在哪里看

网站收录 作用,steam交易链接在哪里看,固安县住房和城乡建设局网站,怎么看公司网站是哪里做的项目介绍 Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。 项目地址 https://io…

项目介绍

Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。

项目地址

https://iotdb.apache.org/

漏洞概述

JEXL是一个表达式语言引擎,全称是Java表达式语言(Java Expression Language),可以在 java 程序中动态地运算一些表达式

在受影响版本中,由于IoTDB通过UDTFJexl.java实现 JEXL 表达式支持。攻击者可以通过配置 UDF,调用 JEXL表达式来执行 JAVA命令,导致存在远程代码执行漏洞。

影响版本

Apache IoTDB<= 1.2.2

环境搭建

1)下载1.2.2版本的IotDB

https://archive.apache.org/dist/iotdb/1.2.2/

2)启动IotDB

sbin\start-standalone.bat

漏洞复现

漏洞分析

Java Expression Language (JEXL) 是一个表达式语言引擎。Apache IoTdb使用JEXL 来扩展 UDF。具体解析位置如下:

获取了sql中的expr参数值,然后调用jexl3库构建script

在probeOutputDataType中最终执行

分析发现,IoTdb没有对该参数进行任何过滤,由于该udf是内置udf,当攻击者具备权限执行sql语句时,可以直接调用,而IoTdb的默认账号密码是root、root,如果未修改账号密码,攻击者将直接控制服务器。

官方直接通过删除了相关udf来修复了该漏洞。

修复方式

参考链接

https://iotdb.apache.org/zh/UserGuide/latest/stage/Operators-Functions/Lambda.html

https://github.com/apache/iotdb/commit/96f2164fe03c07055a42d92049f61adb1cecd3cb

http://www.yayakq.cn/news/259612/

相关文章:

  • 柳州网站建设公司怎么做新网站
  • 余姚建设网站潍坊寿光网站建设
  • 成都网站开发工资wordpress聚合文章
  • 做网站开发前景如何公司网站建设申请单
  • 门户网站开发过程网站空间运行挂机宝
  • 青岛网站建设报价263企业邮箱入口登录找回密码
  • 网站结构百度竞价代运营公司
  • 西宁知名网站制作公司菠萝视频app下载多人运动
  • 专门做签到的网站网站开发与维护工资
  • 奖励网站代码企业建站公司是干嘛的
  • 个人电脑做网站内部网站开发
  • 企业如何做好网站运营管理那个网站做租赁好
  • 电子商务的网站建设名词解释网站开发实战网络课
  • 机票旅游网站建设物流网站的建设论文一万字
  • 上海网站建设选缘魁 -企查网站开发支持二次开发
  • html5 企业网站模板给客户做网站需要提供
  • 湖南微信网站公司电话号码网站产品类别顺序如果修改
  • 网站建设 cms哪些网站容易被百度收录
  • 手机网站关键词快速排名手机房屋设计软件
  • 网站制作的一般步骤wordpress python采集
  • 学院网站建设管理规章制度做注塑机的网站
  • 公司网站忘了怎么做做网站汉狮网络
  • 衡阳市建设学校官方网站吉林长春seo网站建设网站优化
  • 电子商务网站规划与建设定制开发响应式网站
  • 网站建设销售合作合同织梦网站后台如何做百度优化
  • 做化工的外贸网站都有什么上海网站建设seo公司
  • 网站宽屏背景免费设计签名连笔字
  • 怎么做网站主导航企业大全企业名录
  • 苏宁网站开发人员精品故事网
  • 做IT的需要别人打开网站吗小学生编程软件