当前位置: 首页 > news >正文

淄博市建设业协会网站商丘网站建设模板

淄博市建设业协会网站,商丘网站建设模板,郑州网站建设找伟置,爬取漫画数据做网站项目介绍 Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。 项目地址 https://io…

项目介绍

Apache IoTDB 是针对时间序列数据收集、存储与分析一体化的数据管理引擎。它具有体量轻、性能高、易使用的特点,完美对接 Hadoop 与 Spark 生态,适用于工业物联网应用中海量时间序列数据高速写入和复杂分析查询的需求。

项目地址

https://iotdb.apache.org/

漏洞概述

JEXL是一个表达式语言引擎,全称是Java表达式语言(Java Expression Language),可以在 java 程序中动态地运算一些表达式

在受影响版本中,由于IoTDB通过UDTFJexl.java实现 JEXL 表达式支持。攻击者可以通过配置 UDF,调用 JEXL表达式来执行 JAVA命令,导致存在远程代码执行漏洞。

影响版本

Apache IoTDB<= 1.2.2

环境搭建

1)下载1.2.2版本的IotDB

https://archive.apache.org/dist/iotdb/1.2.2/

2)启动IotDB

sbin\start-standalone.bat

漏洞复现

漏洞分析

Java Expression Language (JEXL) 是一个表达式语言引擎。Apache IoTdb使用JEXL 来扩展 UDF。具体解析位置如下:

获取了sql中的expr参数值,然后调用jexl3库构建script

在probeOutputDataType中最终执行

分析发现,IoTdb没有对该参数进行任何过滤,由于该udf是内置udf,当攻击者具备权限执行sql语句时,可以直接调用,而IoTdb的默认账号密码是root、root,如果未修改账号密码,攻击者将直接控制服务器。

官方直接通过删除了相关udf来修复了该漏洞。

修复方式

参考链接

https://iotdb.apache.org/zh/UserGuide/latest/stage/Operators-Functions/Lambda.html

https://github.com/apache/iotdb/commit/96f2164fe03c07055a42d92049f61adb1cecd3cb

http://www.yayakq.cn/news/470556/

相关文章:

  • wordpress简约下载站模板下载温州 网站 公司
  • 做网站找个人还是找公司广州知名设计公司排名
  • 免费的网站后台管理系统单位网站建设开发公司
  • 虚拟主机网站建设的几个步骤php 7.0 wordpress
  • 新浪推网站小米R2D安装wordpress
  • 三合一网站包含什么discuz 做家教网站
  • 个人网站注册wordpress 加logo
  • 网站直播是未开票收入怎么做图片素材网站排行榜
  • 时代设计网 新网站南昌网站制作方案定制
  • 小程序可以用手机网站吗给网站做缓存
  • 培训网站源码wordpressdrupal vs wordpress
  • 个人官方网站怎么建设网站开发嘉比格网络
  • 百度注册网站php构建网站
  • 做网站 网上接单网站建设在哪里接单
  • 多种语言网站建设只卖域名的网站
  • 手机做网站服务器吗小程序开发文档官网
  • 餐饮加盟手机网站建设专业单位网站建设
  • 视频播放类网站建设费用php网站开发流程步骤
  • 个人网站怎么制作成图片深圳网站导航
  • 网站上的链接怎么做新闻头条 今天
  • 网银网站模板青岛做模板网站的公司
  • 定制网站开发流程图锚文本对网站
  • 地推平台招代理乐云seo模板网站建设
  • 营销型网站制作建设百度开户公司
  • 自己做的网站怎么连接计算机网站服务器在哪里买好
  • 郑州网站建设方案服务公司wordpress默认的编辑器
  • 秸秆可以发酵吗网站建设吗国内展厅设计公司排名
  • 崂山网站建设建设网站的app
  • 网站建设工作建议仙桃网站优化
  • 网站开发字典文档企业宣传片