
CVE-2021-22053: Vulnerabilidad de resolución de plantilla en Spring Cloud Netflix Hystrix Dashboard
CVE-2021-22053: Vulnerabilidad de resolución de plantillas en Spring Cloud Netflix Hystrix Dashboard
Las aplicaciones que utilizan tanto spring-cloud-netflix-hystrix-dashboard como spring-boot-starter-thymeleaf exponen una forma de ejecutar código enviado dentro de la ruta URI de la solicitud durante la resolución de plantillas de vista. Cuando se realiza una solicitud a /hystrix/monitor;[datos proporcionados por el usuario], los elementos de la ruta que siguen a hystrix/monitor se evalúan como expresiones SpringEL, lo que puede conducir a la ejecución de código.
La gravedad es alta salvo que se indique lo contrario.
Los usuarios de versiones afectadas deben aplicar la siguiente mitigación: los usuarios deben actualizar a 2.2.10.RELEASE+. No se necesitan otros pasos. Las versiones que han corregido este problema incluyen:
Esta vulnerabilidad fue identificada y reportada de forma responsable por threedr3am de SecCoder Security Lab ([email protected]).