CVE-2022-24112
apisix/batch-requests Plugin ermöglicht das Überschreiben des X-REAL-IP-Headers
- Veröffentlicht
- 11.02.2022
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 16.03.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Ein Angreifer kann das batch-requests-Plugin missbrauchen, um Anfragen zu senden, die die IP-Beschränkung der Admin-API umgehen. Eine Standardkonfiguration von Apache APISIX (mit Standard-API-Schlüssel) ist anfällig für Remote-Codeausführung. Wenn der Admin-Schlüssel geändert oder der Port der Admin-API auf einen anderen Port als das Datenpanel geändert wurde, ist die Auswirkung geringer. Es besteht jedoch weiterhin das Risiko, die IP-Beschränkung des Datenpanels von Apache APISIX zu umgehen. Es gibt eine Prüfung im batch-requests-Plugin, die die Client-IP durch ihre echte Remote-IP überschreibt. Aufgrund eines Fehlers im Code kann diese Prüfung jedoch umgangen werden.
Quellen
12Proof-of-Concept-Exploit für Apache APISIX 2.12.x RCE (CVE-2022-24112) mittels Lua filter_func-Injektion. Führt beliebige Systembefehle auf verwundbaren Zielen aus.
- CVE-2022-24112Exploit
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.