
Exploit para CVE-2022-22947: ejecución remota de código en Spring Cloud Gateway mediante solicitudes manipuladas al endpoint Actuator. Incluye script Python y guía de mitigación.
Aviso de seguridad sobre la vulnerabilidad de ejecución remota de código en Spring Cloud Gateway. Esta vulnerabilidad permite que las aplicaciones que utilizan Spring Cloud Gateway puedan sufrir ataques de inyección de código cuando el endpoint Gateway Actuator está habilitado y expuesto. Un atacante puede enviar solicitudes maliciosas especialmente diseñadas para ejecutar código arbitrario de forma remota.
【Versiones afectadas】
Spring Cloud Gateway < 3.1.1 Spring Cloud Gateway < 3.0.7 Las versiones antiguas y no compatibles de Spring Cloud Gateway también se ven afectadas. 【Versiones seguras】
Spring Cloud Gateway >= 3.1.1 Spring Cloud Gateway >= 3.0.7
Spring Cloud Gateway es una puerta de enlace de API construida sobre Spring Framework y Spring Boot, diseñada para proporcionar una forma simple, eficaz y unificada de gestionar el enrutamiento de API en arquitecturas de microservicios.
Sugerencias de corrección Sugerencias de corrección temporal:
Si no se necesita el endpoint del actuador de la puerta de enlace, debe deshabilitarse mediante management.endpoint.gateway.enabled: false. Si se necesita el actuador, debe protegerse con Spring Security; consulte https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security.
Sugerencias de corrección generales:
La versión segura oficial ya ha sido publicada; descárguela y actualice a tiempo. Dirección de descarga: https://github.com/spring-cloud/spring-cloud-gateway
Atacar mediante URL
Ejecutar con python3
python3