专栏名称: 深信服千里目安全实验室
深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。
目录
相关文章推荐
现代快报  ·  WTT官宣:强制性参赛规定修改 ·  9 小时前  
现代快报  ·  WTT官宣:强制性参赛规定修改 ·  9 小时前  
江南都市报  ·  林诗栋,新世界第一! ·  2 天前  
江南都市报  ·  林诗栋,新世界第一! ·  2 天前  
北京晚报  ·  林诗栋反超王楚钦,即将登顶世界第一! ·  2 天前  
北京晚报  ·  林诗栋反超王楚钦,即将登顶世界第一! ·  2 天前  
光明日报  ·  孙颖莎、林诗栋,冠军! ·  2 天前  
光明日报  ·  孙颖莎、林诗栋,冠军! ·  2 天前  
51好读  ›  专栏  ›  深信服千里目安全实验室

Apache Kylin 信息泄露漏洞CVE-2020-13937

深信服千里目安全实验室  · 公众号  ·  · 2020-10-20 18:10

正文


漏洞概要


漏洞名称: Apache Kylin 信息泄露漏洞CVE-2020-13937
威胁等级: 高危
影响范围:
Apache Kylin 2.x.x
Apache Kylin <= 3.1.0
Apache Kylin 4.0.0-alpha
漏洞类型: 信息泄露
利用难度: 简单

漏洞分析


2.1 Apache Kylin组件介绍

Apache Kylin™ 是一个开源的分布式分析引擎,提供 Hadoop/Spark 之上的 SQL 查询接口及多维分析(OLAP)能力以支持超大规模数据,最初由 eBay Inc 开发并贡献至开源社区,它能在一秒内查询巨大的 Hive 表。作为一个 SQL 加速层,Kylin 可以下接各种数据源,例如 Hive/Kafka,上接各种 BI 系统,比如 Tableau,PowerBI,也可以直接进行 Ad-hoc 的查询。

2.2 漏洞描述

Apache Kylin 2.x,Apache Kylin 3.1.0及以下和Apache Kylin 4.0.0-alpha存在未授权访问漏洞,一个包含配置信息的api可以在没有认证的情况下直接访问。攻击者通过访问该接口可以获得一些重要的配置信息。

2.3 漏洞复现

搭建Apache Kylin3.1.0环境,成功复现漏洞如下:


影响范围


目前受影响的Apache Kylin版本:
Apache Kylin 2.x.x
Apache Kylin <= 3.1.0
Apache Kylin 4.0.0-alpha


解决方案


4.1 修复建议

1. 目前厂商已发布升级补丁修复漏洞,请受影响用户尽快进行升级加固。补丁获取链接:https://github.com/apache/kylin/tree/kylin-3.1.1

2. 对于低版本,可以直接删除$KYLIN_HOME/WEB-INF/classes/kylinSecurity.xml文件中的 并重启Kylin以关闭该接口。


时间轴







请到「今天看啥」查看全文