
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112: Apache APISIX apisix/batch-requests RCE
Plantilla de nuclei: CVE-2022-24112.yaml
La esencia de esta vulnerabilidad es similar a CVE-2021-45232, ambas consisten en eludir la autorización o acceder sin ella para ejecutar comandos maliciosos mediante filter_func o script en rutas maliciosas.
X-Real-IP puede ser 127.0.0.1, localhost o 2130706433pipeline es obligatorio, a continuación se describe el valor de su parte bodymethod es fijo a PUTuri debe existir, y es la URL que se debe visitar después del exploit para activarloplugins, upstream/upstream_id, service_id. Para más detalles, consulte la documentación oficial.Si service_id no está disponible, se puede reemplazar por \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}}
Referencias: