成品人精品区二区 四虎免费一区二区 欧美在线观看一区 欧美成人在线

1837瀏覽量

[漏洞公告] Apache RocketMQ 目錄遍歷與拒絕服務(wù)漏洞

來(lái)源:阿里云 時(shí)間:2020-03-11

漏洞描述

Apache RocketMQ是一個(gè)分布式消息和流數(shù)據(jù)平臺(tái)。在默認(rèn)情況下,RocketMQ沒有配置認(rèn)證且開啟了autoCreateTopicEnable,導(dǎo)致惡意客戶端可以利用目錄遍歷漏洞,使服務(wù)端Broker在任意指定的目錄下創(chuàng)建5.72M大小的文件夾。經(jīng)進(jìn)一步研究后發(fā)現(xiàn),通過構(gòu)造惡意的topic name可以直接導(dǎo)致服務(wù)端Broker拒絕服務(wù)。阿里云應(yīng)急響應(yīng)中心提醒 Apache RocketMQ用戶盡快采取安全措施阻止漏洞攻擊。


影響版本

Apache RocketMQ < 4.6.1


安全版本

Apache RocketMQ >= 4.6.1


安全建議

1. 升級(jí)至安全版本

2. 禁止自動(dòng)創(chuàng)建topic,修改Broker配置文件broker.properties,設(shè)置autoCreateTopicEnable為false.


相關(guān)鏈接

https://github.com/apache/rocketmq/issues/1637

聯(lián)系我們

一次需求提交或許正是成就一個(gè)出色產(chǎn)品的開始。
歡迎填寫表格或發(fā)送合作郵件至: qczsky@126.com

大理青橙科技

電話:13988578755 13988578755

郵箱:qczsky@126.com

地址:大理市下關(guān)龍都春天10層

如果您無(wú)法識(shí)別驗(yàn)證碼,請(qǐng)點(diǎn)圖片更換

祁东县| 无极县| 新乡县| 江门市| 东明县| 新丰县| 赤城县| 呈贡县| 大余县| 那坡县| 全南县| 乌拉特中旗| 杂多县| 射洪县| 太湖县| 合川市| 长子县| 许昌市| 淮阳县| 武威市| 高邮市| 吴川市| 深水埗区| 额敏县| 湟中县| 乡城县| 邓州市| 乌拉特前旗| 周至县| 通河县| 江孜县| 怀柔区| 南皮县| 彰武县| 松阳县| 泰兴市| 获嘉县| 敦化市| 梅河口市| 连城县| 安阳市|