
Exploit de prueba de concepto de Ejecución Remota de Código en Apache APISIX (CVE-2022-24112)
Un atacante puede abusar del plugin batch-requests para enviar solicitudes y eludir la restricción de IP de la Admin API. Una configuración predeterminada de Apache APISIX (con la clave de API predeterminada) es vulnerable a la ejecución remota de código. Cuando la clave de administración se cambia o el puerto de la Admin API se cambia a un puerto diferente al del panel de datos, el impacto es menor. Pero aún existe el riesgo de eludir la restricción de IP del panel de datos de Apache APISIX.
Hay una comprobación en el plugin batch-requests que sobrescribe la IP del cliente con su IP remota real. Pero debido a un error en el código, esta comprobación puede ser eludida.
Actualice a 2.10.4 o 2.12.1.