CVE-2021-22053
Anwendungen, die sowohl spring-cloud-netflix-hystrix-dashboard als auch spring-boot-starter-thymeleaf verwenden, legen eine Möglichkeit offen, Code...
- Veröffentlicht
- 19.11.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- vmware
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 96,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Anwendungen, die sowohl `spring-cloud-netflix-hystrix-dashboard` als auch `spring-boot-starter-thymeleaf` verwenden, legen eine Möglichkeit offen, Code auszuführen, der innerhalb des Pfads der Request-URI bei der Auflösung von View-Templates übermittelt wird. Wenn eine Anfrage an `/hystrix/monitor;[user-provided data]` gestellt wird, werden die Pfadelemente, die auf `hystrix/monitor` folgen, als SpringEL-Ausdrücke ausgewertet, was zur Codeausführung führen kann.
Quellen
2CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard Template-Auflösungsschwachstelle
Schwachstelle bei der Template-Auflösung des Spring Cloud Netflix Hystrix Dashboards CVE-2021-22053
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.