
Exploit für CVE-2022-22947: Remote Code Execution in Spring Cloud Gateway mittels präparierter Anfragen an den Actuator-Endpunkt. Enthält Python-Skript und Anleitung zur Schadensbegrenzung.
Sicherheitshinweis zur Remote-Code-Injection-Schwachstelle in Spring Cloud Gateway. Diese Schwachstelle tritt auf, wenn das Gateway Actuator-Endpunkt aktiviert und freigegeben ist. Anwendungen, die Spring Cloud Gateway verwenden, können Code-Injection-Angriffen ausgesetzt sein. Ein Angreifer kann speziell gestaltete bösartige Anfragen senden, um Remote-Code auszuführen.
Betroffene Versionen:
Sichere Versionen:
Spring Cloud Gateway ist ein API-Gateway, das auf Spring Framework und Spring Boot basiert. Es zielt darauf ab, eine einfache, effektive und einheitliche API-Routing-Verwaltung für Microservice-Architekturen bereitzustellen.
Vorübergehende Behebung:
Falls der Gateway-Actuator-Endpunkt nicht benötigt wird, sollte er über management.endpoint.gateway.enabled: false deaktiviert werden. Falls der Actuator benötigt wird, sollte er mit Spring Security geschützt werden. Siehe: https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security
Allgemeine Behebung:
Offizielle Sicherheitsversionen wurden veröffentlicht. Bitte laden Sie diese rechtzeitig herunter und aktualisieren Sie. Download-Adresse:
Ausführung mit Python 3.

python3
