成品人精品区二区 四虎免费一区二区 欧美在线观看一区 欧美成人在线

1837瀏覽量

[漏洞公告] Apache RocketMQ 目錄遍歷與拒絕服務(wù)漏洞

來(lái)源:阿里云 時(shí)間:2020-03-11

漏洞描述

Apache RocketMQ是一個(gè)分布式消息和流數(shù)據(jù)平臺(tái)。在默認(rèn)情況下,RocketMQ沒有配置認(rèn)證且開啟了autoCreateTopicEnable,導(dǎo)致惡意客戶端可以利用目錄遍歷漏洞,使服務(wù)端Broker在任意指定的目錄下創(chuàng)建5.72M大小的文件夾。經(jīng)進(jìn)一步研究后發(fā)現(xiàn),通過構(gòu)造惡意的topic name可以直接導(dǎo)致服務(wù)端Broker拒絕服務(wù)。阿里云應(yīng)急響應(yīng)中心提醒 Apache RocketMQ用戶盡快采取安全措施阻止漏洞攻擊。


影響版本

Apache RocketMQ < 4.6.1


安全版本

Apache RocketMQ >= 4.6.1


安全建議

1. 升級(jí)至安全版本

2. 禁止自動(dòng)創(chuàng)建topic,修改Broker配置文件broker.properties,設(shè)置autoCreateTopicEnable為false.


相關(guān)鏈接

https://github.com/apache/rocketmq/issues/1637

聯(lián)系我們

一次需求提交或許正是成就一個(gè)出色產(chǎn)品的開始。
歡迎填寫表格或發(fā)送合作郵件至: qczsky@126.com

大理青橙科技

電話:13988578755 13988578755

郵箱:qczsky@126.com

地址:大理市下關(guān)龍都春天10層

如果您無(wú)法識(shí)別驗(yàn)證碼,請(qǐng)點(diǎn)圖片更換

华蓥市| 宣武区| 天长市| 盘锦市| 长泰县| 霍林郭勒市| 海丰县| 枣阳市| 汝阳县| 平阴县| 丹东市| 察哈| 武穴市| 东阳市| 榕江县| 龙游县| 定边县| 栖霞市| 榆林市| 开封县| 葵青区| 如皋市| 永胜县| 松桃| 新建县| 南充市| 新和县| 衡水市| 信阳市| 清水县| 拜泉县| 岳阳市| 新化县| 正宁县| 手游| 海门市| 鄄城县| 河南省| 安溪县| 舟山市| 祁门县|