说明
国外安全研究员 s00py 在 GitHub 公开了 Apache Solr Velocity 模版注入远程命令执行的 exp。该漏洞 exp 可以直接在最新版 8.2.0 导致远程代码执行,影响范围可能包含全版本。
预防措施
官方尚未发布相应的补丁,在此之前,可以限制不可信来源对 solr 的访问,或参考如下链接内容,增加相应的登陆验证: https://lucene.apache.org/solr/guide/8_1/basic-authentication-plugin.html#enable-basic-authentication