セキュリティアドバイザリ:DataStax Enterprise (DSE) 6.8.49 における認証前 RCE (DataStax)
投稿者: disclosure via Fulldisclosure on Aug 170day
Rubbish Research Team は、DataStax Enterprise (DSE) 6.8.49 (DataStax) の脆弱性を公に開示しています。
研究結果は公開されており、概念実証も利用可能です。認証前 RCE (CVSS 9.8、認証前)DataStax Enterprise (DSE) 6.8.49 は、WebSocket 8182 で Gremlin Server を実行します。デフォルト設定では、
gremlin_server 認証セクションがコメントアウトされており、TinkerPop のデフォルトの allowAll...