234钱包

官方布告

相识234钱包最新布告

布告 > 安全布告 > 【风险公告】Apache Kylin 远程号令执行缝隙
【风险公告】Apache Kylin 远程号令执行缝隙

2020-05-29 00:00:00

近日,234钱包安全应急响应中心监测到Apache Kylin官方颁布安全布告,披露了一个Apache Kylin远程代码执行缝隙。。。


该缝隙利用难度单一,风险等级高,建议使用了Kylin的用户下载最新版本,预防损失。。。


缝隙名称


Apache Kylin 远程代码执行缝隙


缝隙编号


CVE-2020-1956


风险等级


高危


缝隙描述


2020年5月28日,Apache Kylin官方颁布安全布告,披露了一个Apache Kylin远程代码执行缝隙。。。Kylin有一些restful API,能够将os号令与用户输入字符串衔接起来,攻击者能够在Kylin没有任何;;せ蜓橹さ那榭鱿轮葱腥魏蝟s号令。。。


Apache Kylin是一个开源的、散布式的分析型数据仓库,提供 Hadoop 之上的 SQL 查问接口及多维分析(OLAP)能力,以支持超大规模数据,最初由eBay Inc.开发并贡献至开源社区。。。


影响版本


目前受影响的Apache Kylin版本::

Kylin 2.3.0-2.3.2

Kylin 2.4.0-2.4.1

Kylin 2.5.0-2.5.2

Kylin 2.6.0-2.6.5

Kylin 3.0.0-alpha

Kylin 3.0.0-alpha2

Kylin 3.0.0-beta

Kylin 3.0.0-3.0.1


修复建议


1) 官方颁布的最新版本已经修复了此缝隙,请受影响的用户下载最新版本。。。

下载链接::http://kylin.apache.org/cn/download/


2) 若有关用户临时无法进行升级操作,可选取以下措施进行一时缓解::

将kylin.tool.auto-migrate-cube.enabled 设置为 false,禁用系统号令执行。。。



参考链接

[1].https://kylin.apache.org/docs/security.html


[2].https://github.com/apache/kylin/commit/9cc3793ab2f2f0053c467a9b3f38cb7791cd436a#



北京234钱包网络技术有限公司

2020/05/29


【网站地图】