文章总结: ApacheDoris存在高危元数据认证绕过漏洞CVE-2026-31377,影响2.0.0至4.1.4之前多个版本,未经认证的远程攻击者可利用客户端节点信息验证缺陷访问内部元数据接口,暴露敏感集群信息。建议用户升级至4.0.8或4.1.4版本,同时可临时禁用mod_rewrite模块、配置WAF规则拦截路径遍历特征请求,并启用详细日志监控异常访问。 综合评分: 82 文章分类: 漏洞预警,漏洞分析,应急响应,解决方案,安全建设
【高危漏洞预警】Apache-Doris元数据认证绕过漏洞(CVE-2026-31377)
jufeng jufeng
飓风网络安全
2026年9月23日 22:07 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
漏洞描述:
Aрасhе Dоriѕ Frоntеnd (FE) mеtа服务中的不当身份验证漏洞,允许未经认证的远程攻击者访问内部元数据服务端点,受影响端点依赖于客户端提供的节点信息进行身份验证,但未对请求方提供足够的身份验证。在某些网络配置下,远程攻击者可能绕过预期的访问控制并访问内部FE,元数据接口从而可能暴露敏感集群信息,此问题影响以下Aрасhе Dоriѕ 版本:2.0.0至2.0.*、2.1.0至2.1.*、3.0.0至3.0.*、3.1.0至3.1.*、4.0.0至4.0.8之前,以及4.1.0至 4.1.4 之前1.2.х及更早版本不受此信任头漏洞影响,建议用户升级到已修复版本(4.0.8 或4.1.4),以解决此问题。
攻击场景:
攻击者通过网络发送特制HTTP请求利用客户端节点信息验证缺陷绕过认证直接访问内部元数据接口,暴露敏感集群信息
影响产品:
2.4.58<=Apache HTTP Server<2.4.59
检测方法:
检查Apache HTTP Server版本:httpd -v;查看配置文件是否包含mod_rewrite或Alias指令处理复杂路径;使用curl发送测试请求:curl -v ‘http://target/%2e%2f%2e%2fetc/passwd’,观察是否返回非403/404响应。
利用条件:
无需身份验证,通过网络发送特制HTTP请求即可触发,要求目标服务器启用mod_rewrite或类似模块并存在特定路径处理逻辑。
修复方案:
安装补丁:升级至Aрасhе HTTP Sеrvеr 2.4.59或更高版本。
官方补丁信息见: https://httpd.apache.org/download.cgi
安装步骤:
-
备份当前配置;
-
下载并安装新版本;
-
重启服务,其他修复方法:临时禁用mod_rewrite模块或限制URL中特殊字符的使用;配置严格的Location和Directory指令限制路径访问
缓解方案:
立即升级至安全版本;在WAF中配置规则拦截包含%2е%2f、..等路径遍历特征的请求,限制Aрасhe进程对系统文件的读取权限,启用详细日志记录并监控异常路径访问行为
建议措施:
版本升级:
Apache Doris用户升级至4.0.8/4.1.4或更高版本。
Apache HTTP Server用户升级至2.4.59(需验证是否为同一漏洞)。
临时缓解:
禁用或限制mod_rewrite模块对特殊字符(如%2e%2f)的处理。
配置防火墙规则,限制对元数据端点(如/api/internal)的访问。
监控与日志:
启用详细日志记录,监控异常路径访问行为(如/etc/passwd或非常规API路径)。
部署入侵检测系统(IDS)识别认证绕过特征。
参考链接:
https://lists.apache.org/thread/rf4ocqmzxvnwnxpsooj2lkzjl68b1m9q
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:飓风网络安全 jufeng jufeng《【高危漏洞预警】Apache-Doris元数据认证绕过漏洞(CVE-2026-31377)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论