
CVE-2021-22053: ثغرة في تحليل قالب لوحة تحكم Spring Cloud Netflix Hystrix
CVE-2021-22053: ثغرة في دقة قوالب Spring Cloud Netflix Hystrix Dashboard
التطبيقات التي تستخدم كلاً من spring-cloud-netflix-hystrix-dashboard و spring-boot-starter-thymeleaf تتيح طريقة لتنفيذ كود يتم إرساله ضمن مسار URI للطلب أثناء دقة قوالب العرض. عند تقديم طلب إلى /hystrix/monitor;[بيانات يقدمها المستخدم]، يتم تقييم عناصر المسار التي تلي hystrix/monitor كتعابير SpringEL، مما قد يؤدي إلى تنفيذ كود.
الشدة عالية ما لم يُذكر خلاف ذلك.
يجب على مستخدمي الإصدارات المتأثرة تطبيق التخفيف التالي: يجب على المستخدمين الترقية إلى 2.2.10.RELEASE+. لا حاجة لخطوات أخرى. الإصدارات التي تم إصلاح هذه المشكلة فيها تشمل:
تم تحديد هذه الثغرة والإبلاغ عنها بمسؤولية بواسطة threedr3am من مختبر أمان SecCoder ([email protected]).