
استغلال إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد في Apache APISIX (CVE-2022-24112)
يمكن للمهاجم إساءة استخدام مكوّن batch-requests لإرسال طلبات لتجاوز قيود عنوان IP الخاصة بواجهة برمجة تطبيقات الإدارة (Admin API). الإعداد الافتراضي لـ Apache APISIX (مع مفتاح API الافتراضي) عرضة لتنفيذ التعليمات البرمجية عن بُعد. عندما يتم تغيير مفتاح الإدارة أو تم تغيير منفذ واجهة برمجة تطبيقات الإدارة إلى منفذ مختلف عن لوحة البيانات، يكون التأثير أقل. ولكن لا يزال هناك خطر لتجاوز قيود عنوان IP الخاصة بلوحة بيانات Apache APISIX.
يوجد فحص في المكوّن batch-requests يقوم بتجاوز عنوان IP الخاص بالعميل مع عنوان IP البعيد الحقيقي الخاص به. ولكن بسبب خطأ في الكود، يمكن تجاوز هذا الفحص.
قم بالترقية إلى 2.10.4 أو 2.12.1.