logonew chat icon top
  • icon-chat.DA5T6O93icon-chat-active.CwRxeDeW搜题/提问
    new chat icon
    新建会话
  • icon-calculator.LPQASe-3icon-calculator-active.Bp3du3z8计算器
  • icon-subject.C0bszKhlicon-subject-active.CPCPeUP-学科题目
  • icon-plugin.B001cYZYicon-plugin-active.CjT6M6LF浏览器插件
  • icon-upload.CyWMY8y5上传题库
  • icon-app.CWXgF_cW手机APP
recent chat icon
历史记录
首页
/
计算机
题目

4 ElasticSearch 1.2之前的版本支持动态脚本。利用 ( ),攻击者可以通过_search方法的参数 传入恶意代码,远程执行任意MVEL表达式和Java代码。 A. ElasticSearch远程代码执行漏洞(CVE-2014-3120)B. ElasticSearch目录穿越漏洞(CVE-2015-5531)C. ElasticSearch未授权访问漏洞D. ElasticSearch Groovy沙盒[1]绕过&&代码执行漏洞(CVE-2015-1427)

4 ElasticSearch 1.2之前的版本支持动态脚本。利用 ( ),攻击者可以通过_search方法的参数
传入恶意代码,远程执行任意MVEL表达式和Java代码。

  • A. ElasticSearch远程代码执行漏洞(CVE-2014-3120)
  • B. ElasticSearch目录穿越漏洞(CVE-2015-5531)
  • C. ElasticSearch未授权访问漏洞
  • D. ElasticSearch Groovy沙盒[1]绕过&&代码执行漏洞(CVE-2015-1427)

题目解答

答案

A

解析

本题考查对Elasticsearch历史漏洞的理解,特别是动态脚本功能相关的安全问题。关键点在于识别漏洞类型与描述的匹配关系:

  1. 动态脚本执行:Elasticsearch早期版本默认启用动态脚本,允许通过REST API传递脚本代码。
  2. 漏洞特征:题目描述的“远程执行任意MVEL表达式和Java代码”对应未限制的脚本执行权限。
  3. 时间范围:题目限定为1.2之前的版本,需排除后续版本特有的漏洞。

选项分析

A. CVE-2014-3120(远程代码执行漏洞)

  • 漏洞背景:Elasticsearch 1.2之前,默认启用动态脚本功能,且未对脚本执行权限进行严格限制。
  • 攻击方式:攻击者可通过/search接口传递恶意脚本(如MVEL或Java代码),绕过沙箱限制,直接在服务端执行任意代码。
  • 匹配度:题目描述的漏洞特征与该漏洞完全一致。

B. CVE-2015-5531(目录穿越漏洞)

  • 漏洞类型:文件路径遍历,允许读取服务器任意文件。
  • 攻击方式:利用_mget接口构造恶意请求。
  • 不匹配原因:与代码执行无关,属于文件读取类漏洞。

C. 未授权访问漏洞

  • 漏洞类型:默认配置下绑定在0.0.0.0,允许未授权访问。
  • 攻击方式:无需认证即可操作数据。
  • 不匹配原因:题目未提及访问控制问题,核心是代码执行。

D. CVE-2015-1427(Groovy沙盒绕过)

  • 漏洞背景:Elasticsearch 1.4.0-1.4.4版本中,Groovy脚本沙盒被绕过。
  • 攻击方式:通过特定脚本语法执行系统命令。
  • 不匹配原因:题目限定为1.2之前的版本,而该漏洞影响的是1.4.x版本。

相关问题

  • 以下哪种方法属于卷积神经网络的基本组件()。 A. 卷积层B. 池化层C. 激活函数D. 复制层

  • 下列哪项属于因果推理模型() A. 因果图B. 神经符号推理C. 符号推理模型D. 结构因果模型

  • 下列哪项不是求解对抗搜索问题的基本算法( ) A.反向传播算法 B.广度优先排序算法 C.Alpha-Beta剪枝算法D.最小最大搜索算法

  • 下列哪项关于广度优先搜索的描述正确() A. 每次扩展时,该算法从边缘集合中取出最下层(最深)的节点B. 广度优先搜索算法是深度优先搜索[1]算法的特例C. 每次扩展时,该算法从边缘集合中取出最上层(最浅)的节点D. 深度优先搜索是广度优先搜索的特例

  • 在决策树建立过程中,使用一个属性对某个结点[1]对应的数集合进行划分后,结果具有高信息熵(highentropy),对结果的描述,最贴切的是()。 A. 纯度高B. 纯度低C. 有用D. 无用E. 以上描述都不贴切

  • 决策树中每个非叶子结点表示对分类目标的某个属性上的一个判断()。 A. 正确B. 错误

  • 下表是一个购物篮,假定支持度阈值为 40% ,其中 __ 是频繁闭项集。 TID 项 1 abc 2 abcd 3 bce 4 acde 5 deA. abcB. adC. cdD. de

  • 下列哪项关于监督学习算法的描述正确() A. 强化学习的训练效果一定优于监督学习B. 主要的监督学习方法包括生成方法和判别方法C. 广度优先搜索算法是一种监督学习算法

  • 下列不属于量子机器学习算法的是() A. 量子支持向量机B. 量子主成分分析C. 薛定谔方程求解D. 深度量子学习

  • 下列哪项贪婪最佳优先搜索算法的描述正确() A. 贪婪最佳优先搜索不属于启发式搜索算法B. 贪婪最佳优先搜索是一种A*搜索算法C. 贪婪最佳优先搜索是一种广度优先搜索算法D. 贪婪最佳优先搜索属于有信息搜索算法

  • 路径排序算法的工作流程主要有三步() A. 特征抽取B. 特征计算C. 分类器训练D. 因果推断

  • 下列哪个方法属于知识图谱[1]推理方法[2]() A. 广度优先搜索B. 深度学习[3]推断C. 路径排序算法D. 归纳逻辑程序设计[4]

  • 下列哪项属于因果推理模型() A. 因果图B. 符号推理模型C. 神经符号推理D. 结构因果模型

  • 路径排序算法的工作流程主要有三步() A. 特征计算B. 特征抽取C. 分类器训练D. 因果推断

  • 区块链中的每个区块包含哪些信息? A. 块的哈希散列值B. 交易执行记录C. 随机数D. 用户的个人信息

  • 下列哪个方法属于知识图谱[1]推理方法[2]() A. 路径排序算法B. 深度学习[3]推断C. 广度优先搜索D. 归纳逻辑程序设计[4]

  • 由脸书(Facebook)公司开发的深度学习编 程框架是() A. TensorFlow B. PaddlePaddle C. PyTorch D. Mindspore

  • 3.判断题K-means聚类算法对数据的尺寸敏感。()A 对B 错

  • (单选,4分)某超市研究销售纪录数据后发现,买啤酒的人很大概率也会购买尿布,这种属于数据挖掘的哪类问题?()A. 关联规则发现B. 聚类C. 分类D. 自然语言处理

  • AdaBoosting采用多个单一分类器组成一个强分类器() A. 错误B. 正确

上一页下一页
logo
广州极目未来文化科技有限公司
注册地址:广州市天河区黄村大观公园路10号3N2
关于
  • 隐私政策
  • 服务协议
  • 权限详情
学科
  • 医学
  • 政治学
  • 管理
  • 计算机
  • 教育
  • 数学
联系我们
  • 客服电话: 010-82893100
  • 公司邮箱: daxuesoutijiang@163.com
  • qt

©2023 广州极目未来文化科技有限公司 粤ICP备2023029972号 粤公网安备44010602011422号