
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112: Apache APISIX apisix/batch-requests RCE
nuclei-Vorlage: CVE-2022-24112.yaml
Die Ausnutzung dieser Schwachstelle ähnelt im Wesentlichen der von CVE-2021-45232; in beiden Fällen wird die Autorisierung umgangen oder ohne Autorisierung vorgegangen, um bösartige filter_func oder Skripte in einer Route auszuführen und Befehle auszuführen.
X-Real-IP kann 127.0.0.1, localhost oder 2130706433 sein.pipeline ist erforderlich. Im Folgenden finden Sie die Beschreibung der Werte im Body-Teil.method ist fest auf PUT gesetzt.uri muss vorhanden sein – dies ist auch die URL, die nach dem Exploit aufgerufen werden muss, um ihn auszulösen.plugins, upstream/upstream_id, service_id – einer dieser drei muss vorhanden sein. Details finden Sie in der offiziellen Dokumentation.Wenn service_id nicht verfügbar ist, kann es durch \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}} ersetzt werden.
Referenzen: