CVE-2022-24112
المكوّن الإضافي apisix/batch-requests يسمح بالكتابة فوق ترويسة X-REAL-IP
- تم النشر
- 11/02/2022
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 16/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يمكن للمهاجم إساءة استخدام المكوّن الإضافي batch-requests لإرسال طلبات لتجاوز تقييد عنوان IP الخاص بواجهة برمجة تطبيقات الإدارة (Admin API). التكوين الافتراضي لـ Apache APISIX (مع مفتاح API الافتراضي) معرّض لتنفيذ التعليمات البرمجية عن بُعد. عندما يتم تغيير مفتاح المسؤول أو تغيير منفذ Admin API إلى منفذ مختلف عن لوحة البيانات، يكون التأثير أقل. ولكن لا تزال هناك مخاطرة لتجاوز تقييد عنوان IP الخاص بلوحة بيانات Apache APISIX. يوجد تحقق في المكوّن الإضافي batch-requests يتجاوز عنوان IP الخاص بالعميل بعنوان IP البعيد الحقيقي الخاص به. ولكن بسبب خطأ برمجي في الكود، يمكن تجاوز هذا التحقق.
المصادر
12استغلال Proof-of-Concept لـ Apache APISIX 2.12.x RCE (CVE-2022-24112) عبر حقن Lua filter_func. ينفذ أوامر نظامية عشوائية على الأهداف الضعيفة.
- CVE-2022-24112استغلال
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
- cve-2022-24112استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.