Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-27738

Опубликовано: 06 янв. 2022
Источник: nvd
CVSS3: 7.5
CVSS2: 5
EPSS Низкий

Описание

All request mappings in StreamingCoordinatorController.java handling /kylin/api/streaming_coordinator/* REST API endpoints did not include any security checks, which allowed an unauthenticated user to issue arbitrary requests, such as assigning/unassigning of streaming cubes, creation/modification and deletion of replica sets, to the Kylin Coordinator. For endpoints accepting node details in HTTP message body, unauthenticated (but limited) server-side request forgery (SSRF) can be achieved. This issue affects Apache Kylin Apache Kylin 3 versions prior to 3.1.2.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:kylin:*:*:*:*:*:*:*:*
Версия от 3.0.0 (включая) до 3.1.2 (исключая)

EPSS

Процентиль: 84%
0.02184
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-918
CWE-918

Связанные уязвимости

github
около 4 лет назад

Server-Side Request Forgery in Apache Kylin

CVSS3: 7.5
fstec
около 4 лет назад

Уязвимость компонента StreamingCoordinatorController.java платформы обработки данных Kylin, позволяющая нарушителю выполнять атаки SSRF

EPSS

Процентиль: 84%
0.02184
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-918
CWE-918