Vulnerabilidad en PKI en Apache Solr (CVE-2017-7660)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025
Descripción
Apache Solr utiliza un mecanismo basado en PKI para proteger la comunicación entre nodos cuando la seguridad está habilitada. Es posible crear un nombre de nodo especialmente elaborado que no existe como parte del clúster y apunta hacia un nodo malicioso. Esto puede engañar a los nodos del clúster para creer que el nodo malicioso es un miembro del clúster. Por lo tanto, si los usuarios de Solr han habilitado el mecanismo de autenticación BasicAuth mediante BasicAuthPlugin o si el usuario ha implementado un complemento de autenticación personalizado, que no implementa "HttpClientInterceptorPlugin" o "HttpClientBuilderPlugin", sus servidores son vulnerables a este ataque. Los usuarios que solo utilizan SSL sin autenticación básica o aquellos que utilizan Kerberos no se ven afectados.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:solr:5.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.5.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.5.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.5.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:5.5.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:6.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:6.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:6.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:6.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:solr:6.2.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://mail-archives.us.apache.org/mod_mbox/www-announce/201707.mbox/%3CCAOOKt53EgrybaD%2BiSn-nBbvFdse-szhg%3DhMoDZuvUvyMme-Z%3Dg%40mail.gmail.com%3E
- http://www.securityfocus.com/bid/99485
- https://security.netapp.com/advisory/ntap-20181127-0003/
- http://mail-archives.us.apache.org/mod_mbox/www-announce/201707.mbox/%3CCAOOKt53EgrybaD%2BiSn-nBbvFdse-szhg%3DhMoDZuvUvyMme-Z%3Dg%40mail.gmail.com%3E
- http://www.securityfocus.com/bid/99485
- https://security.netapp.com/advisory/ntap-20181127-0003/



