Apache ShardingSphere远程代码执行漏洞安全风险通告(CVE-2020-1947)

来源:scanv2020.03.10

一 漏洞概述

Apache ShardingSphere 是一套开源的分布式数据库中间件解决方案组成的生态圈,它由 Sharding-JDBC、Sharding-Proxy 和 Sharding-Sidecar(规划中)这 3 款相互独立,却又能够混合部署配合使用的产品组成。它们均提供标准化的数据分片、分布式事务和数据库治理功能,可适用于如 Java 同构、异构语言、云原生等各种多样化的应用场景。

Apache ShardingSphere 存在远程代码执行漏洞,经过了解,官方已为该漏洞分配 CVE 编号:CVE-2020-1947。经过验证的攻击者可以通过提交任意 YAML 代码实现远程代码执行,值得注意的是 Apache ShardingSphere 后台的管理账号密码默认均为 admin。

二 影响版本

Apache ShardingSphere < 4.0.1

三 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字 “Apache ShardingSphere” 进行搜索,共得到 165,928,535 条 IP 历史记录,主要分布在美国、德国等国家。

四 修复建议

请参考以下链接升级到最新版本: https://github.com/apache/incubator-shardingsphere/releases

五 相关链接

ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult?q=Apache%20ShardingSphere

Apache:https://github.com/apache/incubator-shardingsphere/releases

热门文章

关注知道创宇云安全

获取安全动态