
CVE-2021-22053: Vulnérabilité de résolution de template dans Spring Cloud Netflix Hystrix Dashboard
CVE-2021-22053 : Vulnérabilité de résolution de template dans Spring Cloud Netflix Hystrix Dashboard
Les applications utilisant à la fois spring-cloud-netflix-hystrix-dashboard et spring-boot-starter-thymeleaf exposent un moyen d'exécuter du code soumis dans le chemin de l'URI de la requête lors de la résolution des templates de vues. Lorsqu'une requête est faite à /hystrix/monitor;[données-fournies-par-l'utilisateur], les éléments du chemin suivant hystrix/monitor sont évalués comme des expressions SpringEL, ce qui peut conduire à une exécution de code.
La sévérité est élevée sauf indication contraire.
Les utilisateurs des versions affectées devraient appliquer l'atténuation suivante : les utilisateurs doivent mettre à niveau vers 2.2.10.RELEASE+. Aucune autre étape n'est nécessaire. Les versions qui ont corrigé ce problème incluent :
Cette vulnérabilité a été identifiée et signalée de manière responsable par threedr3am du SecCoder Security Lab ([email protected]).