Apache Doris默认口令登录漏洞

Viewed 2

漏洞描述:
Apache Doris的FE节点提供HTTP REST API,其中/rest/v1/login用于用户登录,提交用户名和密码后返回一个session id ,供后续API调用时认证使用。在默认安装或配置不当的情况下,Doris内置超级用户root的密码为空。攻击者可以通过向/rest/v1/login接口POST发送登录数据,即可成功登录并获取有效的session id。随后,攻击者携带session调用其他REST API(如/rest/v1/query、/rest/v1/table等),无需数据库账号密码即可执行任意SQL查询、查看表结构、导出数据,甚至进行管理操作。
修复建议:1、修改root密码;2、禁用REST API空密码登录;3、限制访问;4、启用认证;5、升级版本

请问这个漏洞怎么修复呢?需要升级doris版本吗?升级到那个版本可以修复?

0 Answers