
CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard Template-Auflösungsschwachstelle
CVE-2021-22053: Schwachstelle in der Vorlagenauflösung des Spring Cloud Netflix Hystrix Dashboards
Anwendungen, die sowohl spring-cloud-netflix-hystrix-dashboard als auch spring-boot-starter-thymeleaf verwenden, ermöglichen die Ausführung von Code, der innerhalb des Anforderungs-URI-Pfads während der Auflösung von Ansichtsvorlagen übermittelt wird. Wenn eine Anfrage an /hystrix/monitor;[benutzerbereitgestellte Daten] gestellt wird, werden die Pfadelemente nach hystrix/monitor als SpringEL-Ausdrücke ausgewertet, was zur Codeausführung führen kann.
Der Schweregrad ist hoch, sofern nicht anders angegeben.
Benutzer betroffener Versionen sollten die folgende Abhilfe anwenden: Benutzer sollten auf 2.2.10.RELEASE+ aktualisieren. Es sind keine weiteren Schritte erforderlich. Zu den Versionen, die dieses Problem behoben haben, gehören:
Diese Schwachstelle wurde von threedr3am des SecCoder Security Lab ([email protected]) identifiziert und verantwortungsvoll gemeldet.
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L