
Apache APISIX Remote Code Execution (CVE-2022-24112) Proof-of-Concept-Exploit
Ein Angreifer kann das batch-requests-Plugin missbrauchen, um Anfragen zu senden, die die IP-Einschränkung der Admin-API umgehen. Eine Standardkonfiguration von Apache APISIX (mit Standard-API-Schlüssel) ist anfällig für Remote Code Execution. Wenn der Admin-Schlüssel geändert oder der Port der Admin-API auf einen vom Datenpanel abweichenden Port geändert wurde, ist die Auswirkung geringer. Es besteht jedoch weiterhin ein Risiko, die IP-Einschränkung des Datenpanels von Apache APISIX zu umgehen.
Es gibt eine Prüfung im batch-requests-Plugin, die die Client-IP durch ihre echte Remote-IP überschreibt. Aufgrund eines Fehlers im Code kann diese Prüfung jedoch umgangen werden.
Aktualisieren Sie auf 2.10.4 oder 2.12.1.