CVE-2021-45232
अनधिकृत पहुंच पर सुरक्षा भेद्यता।
- प्रकाशित
- 27 दिस॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache APISIX Dashboard 2.10.1 से पहले, Manager API दो फ्रेमवर्क का उपयोग करती है और फ्रेमवर्क `gin` के आधार पर फ्रेमवर्क `droplet` को प्रस्तुत करती है। सभी API और प्रमाणीकरण मिडलवेयर फ्रेमवर्क `droplet` के आधार पर विकसित किए गए हैं, लेकिन कुछ API सीधे फ्रेमवर्क `gin` के इंटरफेस का उपयोग करते हैं, जिससे प्रमाणीकरण को दरकिनार कर दिया जाता है।
स्रोत
11- CVE-2021-45232स्कैनर
CVE-2021-45232 के लिए प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर, Apache APISIX डैशबोर्ड में अनधिकृत API एक्सेस और डिफ़ॉल्ट क्रेडेंशियल्स को लक्षित करता है।
- CVE-2021-45232-RCEस्कैनर
मल्टीथ्रेडेड बैच भेद्यता स्कैनर CVE-2021-45232 के लिए, FOFA क्वेरी समर्थन के साथ Apache APISIX Dashboard RCE को लक्षित करता है।
CVE-2021-45232 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Apache APISIX Dashboard में एक अनधिकृत पहुँच भेद्यता जो API एंडपॉइंट के माध्यम से एडमिन कॉन्फ़िगरेशन के निर्यात/आयात की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।