
Apache APISIX Exécution de code à distance (CVE-2022-24112) exploit de preuve de concept
Un attaquant peut abuser du plugin batch-requests pour envoyer des requêtes à contourner la restriction d'IP de l'API Admin. Une configuration par défaut d'Apache APISIX (avec la clé API par défaut) est vulnérable à l'exécution de code à distance. Lorsque la clé admin a été modifiée ou que le port de l'API Admin a été changé en un port différent du plan de données, l'impact est moindre. Mais il existe toujours un risque de contourner la restriction d'IP du plan de données d'Apache APISIX.
Il y a une vérification dans le plugin batch-requests qui remplace l'IP du client par sa véritable IP distante. Mais en raison d'un bug dans le code, cette vérification peut être contournée.
mettre à niveau vers 2.10.4 ou 2.12.1.