CVE-2019-0193
Apache Solr DataImportHandler Code Injection Vulnerability
Beschreibung
CVE-2019-0193 ist eine schwerwiegende Code-Injection-Schwachstelle im DataImportHandler-Modul von Apache Solr. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, über den "dataConfig"-Parameter des DIH-Admin-Bildschirms beliebige Skripte auszuführen, da die DIH-Konfiguration Skriptcode enthalten kann. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,20 % (99,80. Perzentile) besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | solr | < 7.7.3; >= 8.1.0, < 8.1.2 |
| debian | debian linux | 8.0; 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://issues.apache.org/jira/browse/SOLR-13669(Mitigation, Vendor Advisory)
- https://lists.apache.org/thread.html/1addbb49a1fc0947fb32ca663d76d93cfaade35a4848a76d4b4ded9c%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/42cc4d334ba33905b872a0aa00d6a481391951c8b1450f01b077ce74%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/55880d48e38ba9e8c41a3b9e41051dbfdef63b86b0cfeb32967edf03%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/6f2d61bd8732224c5fd3bdd84798f8e01e4542d3ee2f527a52a81b83%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/7143983363f0ba463475be4a8b775077070a08dbf075449b7beb51ee%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/9b0e7a7e3e18d0724f511403b364fc082ff56e3134d84cfece1c82fc%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/a6e3c09dba52b86d3a1273f82425973e1b0623c415d0e4f121d89eab%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/bcce5a9c532b386c68dab2f6b3ce8b0cc9b950ec551766e76391caa3%40%3Ccommits.nifi.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/e85f735fad06a0fb46e74b7e6e9ce7ded20b59637cd9f993310f814d%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r140128dc6bb4f4e0b6a39e962c7ca25a8cbc8e48ed766176c931fccc%40%3Cusers.solr.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r19d23e8640236a3058b4d6c23e5cd663fde182255f5a9d63e0606a66%40%3Cdev.lucene.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r1d4a247329a8478073163567bbc8c8cb6b49c6bfc2bf58153a857af1%40%3Ccommits.druid.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r339865b276614661770c909be1dd7e862232e3ef0af98bfd85686b51%40%3Cdev.lucene.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r33aed7ad4ee9833c4190a44e2b106efd2deb19504b85e012175540f6%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r3da74965aba2b5f5744b7289ad447306eeb2940c872801819faa9314%40%3Cusers.solr.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r95df34bb158375948da82b4dfe9a1b5d528572d586584162f8f5aeef%40%3Cusers.solr.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rb34d820c21f1708c351f9035d6bc7daf80bfb6ef99b34f7af1d2f699%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rc400db37710ee79378b6c52de3640493ff538c2beb41cefdbbdf2ab8%40%3Ccommits.submarine.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rca37935d661f4689cb4119f1b3b224413b22be161b678e6e6ce0c69b%40%3Ccommits.nifi.apache.org%3E(Mailing List, Patch)
- https://lists.debian.org/debian-lts-announce/2019/10/msg00013.html(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2020/08/msg00025.html(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0193(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung (’Code Injection’)
Code Injection ist eine Schwachstelle, bei der Software ein Codesegment unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren. Im Apache Solr DataImportHandler ermöglicht der "dataConfig"-Parameter die Übermittlung einer vollständigen DIH-Konfiguration per Anfrage, die Skriptcode enthalten kann. Da der Debug-Modus des DIH-Admin-Bildschirms diesen Parameter verwendet, können Angreifer beliebigen Code im Kontext der Solr-Anwendung ausführen.
Weitere Informationen: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung (’Code Injection’)
Auswirkungsanalyse
CVE-2019-0193 hat einen CVSS 3.1-Score von 7.2 (HIGH) und stellt eine erhebliche Bedrohung für Apache Solr-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar und erfordert zwar hohe Privilegien (administrativer Zugriff auf den DIH-Admin-Bildschirm), jedoch keine Benutzerinteraktion und ist bei geringer Angriffskomplexität ausnutzbar. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Servers. Da Apache Solr häufig als Suchplattform in geschäftskritischen Anwendungen eingesetzt wird, kann eine Kompromittierung den Zugriff auf sensible indizierte Daten ermöglichen und als Ausgangspunkt für weitere Angriffe dienen. Der EPSS-Score von 93,20 % unterstreicht trotz der erforderlichen Authentifizierung die hohe Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
CVE-2019-0193 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 93,20 % (99,80. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Obwohl die Schwachstelle hohe Privilegien erfordert, wird der DataImportHandler-Admin-Bildschirm in vielen Installationen nicht ausreichend geschützt oder ist öffentlich erreichbar, was die Einstiegshürde für Angreifer erheblich senkt. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-06-10 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie Apache Solr auf Version 8.2.0 oder höher. Ab dieser Version ist die Verwendung des "dataConfig"-Parameters standardmäßig deaktiviert und erfordert das explizite Setzen der Java-Systemeigenschaft "enable.dih.dataConfigParam" auf true.
- Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie den DataImportHandler oder beschränken Sie den Zugriff auf den DIH-Admin-Bildschirm durch Authentifizierung und IP-basierte Zugriffskontrollen. Stellen Sie sicher, dass die Solr-Admin-Oberfläche nicht öffentlich erreichbar ist.
- Überwachen Sie Solr-Protokolle auf verdächtige DataImportHandler-Anfragen, insbesondere Anfragen mit dem "dataConfig"-Parameter. Überprüfen Sie, ob der DIH-Admin-Bildschirm von externen IP-Adressen aufgerufen wurde.
- Implementieren Sie langfristig strikte Eingabevalidierung für alle Konfigurationsparameter und vermeiden Sie die dynamische Ausführung von Code aus Benutzereingaben. Setzen Sie das Least-Privilege-Prinzip für Solr-Prozesse ein.
Technische Details
CVE-2019-0193 betrifft den DataImportHandler (DIH), ein optionales aber weit verbreitetes Modul von Apache Solr zum Import von Daten aus Datenbanken und anderen Quellen. Der DIH besitzt ein Feature, bei dem die gesamte DIH-Konfiguration über den "dataConfig"-Parameter einer HTTP-Anfrage übermittelt werden kann, was ursprünglich für den Debug-Modus des DIH-Admin-Bildschirms konzipiert wurde. Da eine DIH-Konfiguration Skripte enthalten kann, stellt dieser Parameter ein erhebliches Sicherheitsrisiko dar (CWE-94). Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) zeigt, dass die Ausnutzung zwar hohe Privilegien erfordert, jedoch bei geringer Komplexität und ohne Benutzerinteraktion erfolgen kann. Ein Angreifer mit Zugriff auf den Admin-Bildschirm kann eine bösartige DIH-Konfiguration mit eingebettetem Skriptcode übermitteln, der im Kontext des Solr-Prozesses ausgeführt wird.
Häufig gestellte Fragen
Wird CVE-2019-0193 aktiv ausgenutzt?
Ja. CVE-2019-0193 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 93,20 % (99,80. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Obwohl hohe Privilegien erforderlich sind, sind viele Solr-Admin-Oberflächen nicht ausreichend geschützt.
Welche Produkte sind von CVE-2019-0193 betroffen?
CVE-2019-0193 betrifft Apache Solr mit aktiviertem DataImportHandler-Modul. Ab Version 8.2.0 ist die Schwachstelle standardmäßig entschärft, da der "dataConfig"-Parameter nur noch mit expliziter Aktivierung der Java-Systemeigenschaft "enable.dih.dataConfigParam" funktioniert. Alle Versionen vor 8.2.0 sind betroffen.
Wie behebe ich CVE-2019-0193?
Aktualisieren Sie Apache Solr auf Version 8.2.0 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie den DataImportHandler oder beschränken Sie den Zugriff auf den DIH-Admin-Bildschirm durch Authentifizierung und Netzwerkzugriffskontrolle.
Wie schwerwiegend ist CVE-2019-0193?
CVE-2019-0193 hat einen CVSS 3.1-Score von 7.2 (HIGH). Die Schwachstelle ermöglicht Code-Injection über den DataImportHandler und kann zur vollständigen Kompromittierung des Servers führen. Der EPSS-Score von 93,20 % platziert diese Schwachstelle in der 99,80. Perzentile.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.