安全公告:DataStax Enterprise (DSE)... 笔记

安全公告:DataStax Enterprise (DSE) 6.8.49 中存在认证前远程代码执行漏洞 (DataStax)

由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 DataStax Enterprise (DSE) 6.8.49(DataStax)中的一个漏洞。研究已发布,并提供概念验证代码。无需身份验证的远程代码执行(CVSS 9.8,无需身份验证)DataStax Enterprise (DSE) 6.8.49 在 WebSocket 8182 上运行 Gremlin Server。默认配置中,gremlin_server 身份验证部分被注释掉,这意味着 TinkerPop 的默认 allowAll...