成品人精品区二区 四虎免费一区二区 欧美在线观看一区 欧美成人在线

1837瀏覽量

[漏洞公告] Apache RocketMQ 目錄遍歷與拒絕服務(wù)漏洞

來(lái)源:阿里云 時(shí)間:2020-03-11

漏洞描述

Apache RocketMQ是一個(gè)分布式消息和流數(shù)據(jù)平臺(tái)。在默認(rèn)情況下,RocketMQ沒有配置認(rèn)證且開啟了autoCreateTopicEnable,導(dǎo)致惡意客戶端可以利用目錄遍歷漏洞,使服務(wù)端Broker在任意指定的目錄下創(chuàng)建5.72M大小的文件夾。經(jīng)進(jìn)一步研究后發(fā)現(xiàn),通過構(gòu)造惡意的topic name可以直接導(dǎo)致服務(wù)端Broker拒絕服務(wù)。阿里云應(yīng)急響應(yīng)中心提醒 Apache RocketMQ用戶盡快采取安全措施阻止漏洞攻擊。


影響版本

Apache RocketMQ < 4.6.1


安全版本

Apache RocketMQ >= 4.6.1


安全建議

1. 升級(jí)至安全版本

2. 禁止自動(dòng)創(chuàng)建topic,修改Broker配置文件broker.properties,設(shè)置autoCreateTopicEnable為false.


相關(guān)鏈接

https://github.com/apache/rocketmq/issues/1637

聯(lián)系我們

一次需求提交或許正是成就一個(gè)出色產(chǎn)品的開始。
歡迎填寫表格或發(fā)送合作郵件至: qczsky@126.com

大理青橙科技

電話:13988578755 13988578755

郵箱:qczsky@126.com

地址:大理市下關(guān)龍都春天10層

如果您無(wú)法識(shí)別驗(yàn)證碼,請(qǐng)點(diǎn)圖片更換

晋州市| 措美县| 隆尧县| 龙陵县| 皮山县| 恭城| 本溪市| 利津县| 越西县| 重庆市| 长汀县| 江源县| 凤台县| 清河县| 镇康县| 砀山县| 衡水市| 乐至县| 林甸县| 崇州市| 平原县| 合阳县| 屏南县| 黄平县| 广宗县| 仙游县| 永胜县| 车致| 胶州市| 景洪市| 新晃| 安阳县| 毕节市| 张家川| 宁远县| 营山县| 新闻| 上栗县| 徐闻县| 乐东| 双江|