
CVE-2022-22947
إعلان أمني حول ثغرة تنفيذ التعليمات البرمجية عن بُعد في Spring Cloud Gateway. تتيح هذه الثغرة، عند تمكين وكشف نقاط نهاية Gateway Actuator في Spring Cloud Gateway، تعرّض التطبيقات التي تستخدم Spring Cloud Gateway لهجمات حقن التعليمات البرمجية. يمكن للمهاجم إرسال طلبات ضارة مصممة خصيصًا لتنفيذ تعليمات برمجية عشوائية عن بُعد.
【الإصدارات المتأثرة】
Spring Cloud Gateway < 3.1.1 Spring Cloud Gateway < 3.0.7 الإصدارات القديمة وغير المدعومة من Spring Cloud Gateway تتأثر أيضًا 【الإصدارات الآمنة】
Spring Cloud Gateway >= 3.1.1 Spring Cloud Gateway >= 3.0.7
Spring Cloud Gateway هو بوابة API مبنية على Spring Framework وSpring Boot، وتهدف إلى توفير طريقة بسيطة وفعالة وموحدة لإدارة توجيه API في بنية الخدمات المصغرة.
توصيات الإصلاح توصيات الإصلاح المؤقتة:
إذا لم تكن بحاجة إلى نقاط نهاية Gateway Actuator، فيجب تعطيلها عبر management.endpoint.gateway.enabled: false. وإذا كنت بحاجة إلى Actuator، فيجب حمايته باستخدام Spring Security، راجع https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security.
توصيات الإصلاح العامة:
تم إصدار نسخة آمنة رسميًا، يرجى تنزيلها وتحديثها في الوقت المناسب، عنوان التنزيل: https://github.com/spring-cloud/spring-cloud-gateway
الهجوم عبر url
استخدم python3 للتشغيل
python3