
Massen-Scanning der Spring Cloud Gateway Remote Code Execution Schwachstelle Spring_Cloud_Gateway_RCE_POC-CVE-2022-22947
Sicherheitshinweis zur Remote Code Execution-Schwachstelle in Spring Cloud Gateway. Diese Schwachstelle tritt auf, wenn der Gateway Actuator-Endpunkt in Spring Cloud Gateway aktiviert und freigegeben ist. Anwendungen, die Spring Cloud Gateway verwenden, können dann Code-Injection-Angriffen ausgesetzt sein. Ein Angreifer kann speziell präparierte bösartige Anfragen senden, um dadurch beliebigen Code remote auszuführen.
【Betroffene Versionen】
Spring Cloud Gateway < 3.1.1 Spring Cloud Gateway < 3.0.7 Auch ältere, nicht mehr unterstützte Versionen von Spring Cloud Gateway sind betroffen 【Sichere Versionen】
Spring Cloud Gateway >= 3.1.1 Spring Cloud Gateway >= 3.0.7
Spring Cloud Gateway ist ein API-Gateway, das auf Spring Framework und Spring Boot aufbaut und darauf abzielt, eine einfache, effektive und einheitliche API-Routing-Verwaltung für Microservices-Architekturen bereitzustellen.
Behebungsvorschläge Vorübergehende Behebungsempfehlung:
Falls der Gateway Actuator-Endpunkt nicht benötigt wird, sollte er über management.endpoint.gateway.enabled: false deaktiviert werden. Falls der Actuator benötigt wird, sollte dieser mit Spring Security geschützt werden. Siehe https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security.
Allgemeine Behebungsempfehlung:
Der offizielle Sicherheitspatch wurde veröffentlicht. Bitte laden Sie die aktualisierte Version herunter und installieren Sie sie. Download unter: https://github.com/spring-cloud/spring-cloud-gateway
Angriff über URL
Ausführung mit Python3

Beispiel
