Apache Cassandra RMI重新绑定漏洞(CVE-2020-13946)

来源:scanv2020.09.02

一 漏洞概述

2020年9月1日,Apache官方 发布了 Apache Cassandra RMI 重新绑定漏洞 的风险通告,该漏洞编号为 CVE-2020-13946,漏洞等级:中危。

漏洞编号:CVE-2020-13946,在Apache Cassandra中,本地攻击者可进行中间人攻击,并捕获用于访问JMX界面的用户名和密码。然后,攻击者可以使用这些凭据来访问JMX界面并执行未经授权的操作。用户还应该注意CVE-2019-2684,这是一个JRE漏洞,可以使此问题被远程利用。

二 影响版本

- Apache Cassandra 2.1.x: <2.1.22

- Apache Cassandra 2.2.x: <2.2.18

- Apache Cassandra 3.0.x: <3.0.22

- Apache Cassandra 3.11.x: <3.11.8

- Apache Cassandra 4.0-beta1: <4.0-beta2

三 复现过程

四 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字"Apache Cassandra"进行搜索,共得到 174,214,870 条 IP 历史记录,集中分布在美国、德国和中国。

 

五 修复建议

升级到最新版本:

- 2.1.x版本用户应升级到2.1.22版本

- 2.2.x版本用户应升级到2.2.18版本

- 3.0.x版本用户应升级到3.0.22版本

- 3.11.x版本用户应升级到3.11.8版本

- 4.0-beta1版本用户应升级到4.0-beta2版本

下载地址为:

Downloading Cassandra

https://cassandra.apache.org/download/

 

六 时间线

Apache官方发布漏洞通告时间:2020年9月1日

知道创宇发布漏洞情报时间:2020年9月2日

 

七 相关链接

https://www.mail-archive.com/dev@cassandra.apache.org/msg15735.html

https://nvd.nist.gov/vuln/detail/CVE-2020-13946

 

ZoomEye 网络空间搜索引擎:

https://www.zoomeye.org/searchResult/report?q=Apache%20Cassandra

热门文章

关注知道创宇云安全

获取安全动态