logo
  • write-homewrite-home-active首页
  • icon-chaticon-chat-activeAI 智能助手
  • icon-pluginicon-plugin-active浏览器插件
  • icon-subjecticon-subject-active学科题目
  • icon-uploadicon-upload-active上传题库
  • icon-appicon-app-active手机APP
首页
/
计算机
题目

4 ElasticSearch 1.2之前的版本支持动态脚本。利用 ( ),攻击者可以通过_search方法的参数 传入恶意代码,远程执行任意MVEL表达式和Java代码。A. ElasticSearch远程代码执行漏洞(CVE-2014-3120)B. ElasticSearch目录穿越漏洞(CVE-2015-5531)C. ElasticSearch未授权访问漏洞D. ElasticSearch Groovy沙盒绕过&&代码执行漏洞(CVE-2015-1427)

4 ElasticSearch 1.2之前的版本支持动态脚本。利用 ( ),攻击者可以通过_search方法的参数 传入恶意代码,远程执行任意MVEL表达式和Java代码。

A. ElasticSearch远程代码执行漏洞(CVE-2014-3120)

B. ElasticSearch目录穿越漏洞(CVE-2015-5531)

C. ElasticSearch未授权访问漏洞

D. ElasticSearch Groovy沙盒绕过&&代码执行漏洞(CVE-2015-1427)

题目解答

答案

A. ElasticSearch远程代码执行漏洞(CVE-2014-3120)

解析

本题考查对Elasticsearch历史漏洞的理解,特别是动态脚本功能相关的安全问题。关键点在于识别漏洞类型与描述的匹配关系:

  1. 动态脚本执行:Elasticsearch早期版本默认启用动态脚本,允许通过REST API传递脚本代码。
  2. 漏洞特征:题目描述的“远程执行任意MVEL表达式和Java代码”对应未限制的脚本执行权限。
  3. 时间范围:题目限定为1.2之前的版本,需排除后续版本特有的漏洞。

选项分析

A. CVE-2014-3120(远程代码执行漏洞)

  • 漏洞背景:Elasticsearch 1.2之前,默认启用动态脚本功能,且未对脚本执行权限进行严格限制。
  • 攻击方式:攻击者可通过/search接口传递恶意脚本(如MVEL或Java代码),绕过沙箱限制,直接在服务端执行任意代码。
  • 匹配度:题目描述的漏洞特征与该漏洞完全一致。

B. CVE-2015-5531(目录穿越漏洞)

  • 漏洞类型:文件路径遍历,允许读取服务器任意文件。
  • 攻击方式:利用_mget接口构造恶意请求。
  • 不匹配原因:与代码执行无关,属于文件读取类漏洞。

C. 未授权访问漏洞

  • 漏洞类型:默认配置下绑定在0.0.0.0,允许未授权访问。
  • 攻击方式:无需认证即可操作数据。
  • 不匹配原因:题目未提及访问控制问题,核心是代码执行。

D. CVE-2015-1427(Groovy沙盒绕过)

  • 漏洞背景:Elasticsearch 1.4.0-1.4.4版本中,Groovy脚本沙盒被绕过。
  • 攻击方式:通过特定脚本语法执行系统命令。
  • 不匹配原因:题目限定为1.2之前的版本,而该漏洞影响的是1.4.x版本。

相关问题

  • 下列哪个方法属于知识图谱推理方法()A. 路径排序算法B. 深度学习推断C. 广度优先搜索D. 归纳逻辑程序设计

  • 1、网上银行系统的一次转账操作过程中发生了转账金额被非法篡改的行为,这破坏了信息安全的()属性。A. 完整性B. 保密性C. 不可否认性D. 可用性

  • 下列哪项不是求解对抗搜索问题的基本算法( ) A.反向传播算法 B.广度优先排序算法 C.Alpha-Beta剪枝算法D.最小最大搜索算法

  • 网络安全包括物理安全[1]、逻辑安全、操作系统安全及联网安全,其中逻辑安全包括访问控制[2]、加密、安全管理及用户身份认证。A. 正确B. 错误

  • 程序=算法+()A. 数据结构B. 程序结构C. 控制结构[1]D. 体系结构

  • Windows中“复制”操作的快捷键是Ctrl+V。

  • 9、不在网络安全的基本属性范围内的()。A. 机密性B. 可用性C. 完整性D. 多样性

  • 下列哪项关于监督学习算法的描述正确()A. 强化学习的训练效果一定优于监督学习B. 主要的监督学习方法包括生成方法和判别方法C. 广度优先搜索算法是一种监督学习算法

  • 3.判断题K-means聚类算法对数据的尺寸敏感。()A. 对B. 错

  • 7、 加强电脑安全防护,及时升级病 毒库,安装防火墙,及时查杀病毒和木马,是防范 电信网络诈骗的有效做法。A. 正确B. 错误

  • AdaBoosting采用多个单一分类器组成一个强分类器()A. 错误B. 正确

  • 网络安全包括物理安全[1]、逻辑安全、操作系统安全及联网安全,其中逻辑安全包括访问控制[2]、加密、安全管理及用户身份认证。A. 正确B. 错误

  • 以下哪种方法属于卷积神经网络的基本组件()。A. 卷积层B. 池化层C. 激活函数D. 复制层

  • 下列哪项贪婪最佳优先搜索算法的描述正确()A. 贪婪最佳优先搜索不属于启发式搜索算法B. 贪婪最佳优先搜索是一种A*搜索算法C. 贪婪最佳优先搜索是一种广度优先搜索算法D. 贪婪最佳优先搜索属于有信息搜索算法

  • 8、信息安全“三个不发生”不包括( )。单选题Box 确保不发生大面积信息系统故障停运事故Box 确保不发生恶性信息泄密事故Box 确保不发生信息外网网站被恶意篡改事故Box 确保不发生信息内网非法外联事故

  • 下列不属于量子机器学习算法的是()A. 量子支持向量机B. 量子主成分分析C. 薛定谔方程求解D. 深度量子学习

  • 4/5 以下属于人工智能实际应用的是()。A. 机器视觉B. 人脸识别C. 计算机辅助自动规划D. 智能工业机器人E. 刷卡门禁

  • 2、网络安全工作的目标包括:()。A. 信息机密性B. 信息完整性C. 服务可用性D. 以上都是

  • 由脸书(Facebook)公司开发的深度学习编程框架是()A. TensorFlowB. PaddlePaddleC. PyTorchD. Mindspore

  • 下列哪项属于因果推理模型()A. 因果图B. 神经符号推理C. 符号推理模型D. 结构因果模型

上一页下一页
logo
广州极目未来文化科技有限公司
注册地址:广州市黄埔区揽月路8号135、136、137、138房
关于
  • 隐私政策
  • 服务协议
  • 权限详情
学科
  • 医学
  • 政治学
  • 管理
  • 计算机
  • 教育
  • 数学
联系我们
  • 客服电话: 010-82893100
  • 公司邮箱: daxuesoutijiang@163.com
  • qt

©2023 广州极目未来文化科技有限公司 粤ICP备2023029972号    粤公网安备44011202002296号