Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el sistema de archivos local en HTTP InputSource en el sistema de ingestión de Druid (CVE-2021-26920)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/07/2021
Última modificación:
07/11/2023

Descripción

En el sistema de ingestión de Druid, el InputSource es usado para leer datos de una determinada fuente de datos. Sin embargo, el HTTP InputSource permite a usuarios autenticados leer datos de otras fuentes distintas a las previstas, como el sistema de archivos local, con los privilegios del proceso del servidor Druid. Esto no es una elevación de privilegios cuando unos usuarios acceden a Druid directamente, ya que Druid también proporciona el InputSource Local, que permite el mismo nivel de acceso. Pero es problemático cuando unos usuarios interactúan con Druid indirectamente mediante una aplicación que permite a usuarios especificar el HTTP InputSource, pero no el Local InputSource. En este caso, unos usuarios podrían omitir la restricción a nivel de aplicación pasando una URL de archivo al HTTP InputSource

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:druid:*:*:*:*:*:*:*:* 0.22.0 (excluyendo)