Apache ZooKeeper是一個分布式協調服務,主要用於管理大型分布式係統中的數據和狀態,它提供了高效的分布式鎖、配置管理、命名服務和集群管理功能,通過簡單的接口支持分布式應用實現一致性和協調。Apache ZooKeeper 3.9.0 - 3.9.3之前版本中存在身份驗證繞過漏洞(CVE-2024-51504),當ZooKeeper Admin Server使用基於IP的身份驗證(IPAuthenticationProvider)時,由於默認配置下使用了可被輕易偽造的HTTP請求頭(如X-Forwarded-For)來檢測客戶端IP地址,攻擊者可通過偽造請求頭中的IP地址來繞過身份驗證,進而實現未授權訪問管理服務器功能並任意執行管理服務器命令(例如快照和恢複),從而可能導致信息泄露或服務可用性問題。
影響範圍: 3.9.0 <= Apache ZooKeeper < 3.9.3
統一數字底盤及SeerEngine-DC不涉及Apache ZooKeeper身份驗證繞過漏洞(CVE-2024-51504)
該案例暫時沒有網友評論
✖
案例意見反饋
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作