Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Solr (CVE-2017-3164)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
08/03/2019
Última modificación:
07/11/2023

Descripción

Hay Server-Side Request Forgery (SSRF) en Apache Solr en versiones desde la 1.3 hasta la 7.6 (inclusivas). Como el parámetro "shards" no tiene un mecanismo de introducción en lista blanca correspondiente, un atacante remoto con acceso al servidor podría hacer que Solr realizara una petición HTTP GET hacia cualquier URL alcanzable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:solr:*:*:*:*:*:*:*:* 1.3.0 (incluyendo) 7.6.0 (incluyendo)