
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112 : RCE Apache APISIX via apisix/batch-requests
modèle nuclei : CVE-2022-24112.yaml
Cette vulnérabilité est, dans son principe, similaire à CVE-2021-45232 : il s'agit de contourner l'authentification ou d'exploiter l'absence d'authentification pour exécuter des commandes via filter_func ou script dans une route malveillante.
X-Real-IP peut être 127.0.0.1, localhost ou 2130706433pipeline est obligatoire ; voici la description des valeurs de son corps (body)method est fixée à PUTuri doit obligatoirement exister ; c'est également l'URL à visiter après l'exp pour déclencher l'attaqueplugins, upstream/upstream_id ou service_id doit être présent ; consultez la documentation officielle pour plus de détailsSi service_id n'est pas disponible, il peut être remplacé par \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}}
Références :