CVE-2021-22053
spring-cloud-netflix-hystrix-dashboard और spring-boot-starter-thymeleaf दोनों का उपयोग करने वाले एप्लिकेशन, व्यू टेम्पलेट्स को रिज़ॉल्व करने के दौरान अनुरोध URI पथ में प्रस्तुत कोड को निष्पादित करने का एक...
- प्रकाशित
- 19 नव॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
`spring-cloud-netflix-hystrix-dashboard` और `spring-boot-starter-thymeleaf` दोनों का उपयोग करने वाले एप्लिकेशन, व्यू टेम्पलेट्स को रिज़ॉल्व करने के दौरान अनुरोध URI पथ में प्रस्तुत कोड को निष्पादित करने का एक तरीका उजागर करते हैं। जब `/hystrix/monitor;[user-provided data]` पर अनुरोध किया जाता है, तो `hystrix/monitor` के बाद के पथ तत्वों का मूल्यांकन SpringEL एक्सप्रेशन के रूप में किया जाता है, जो कोड निष्पादन का कारण बन सकता है।
स्रोत
2CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता
Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।