CVE-2022-24112
apisix/batch-requests प्लगइन X-REAL-IP हेडर को ओवरराइट करने की अनुमति देता है
- प्रकाशित
- 11 फ़र॰ 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 16 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
एक हमलावर Admin API की IP प्रतिबंध को बायपास करने के लिए batch-requests प्लगइन का दुरुपयोग करके अनुरोध भेज सकता है। Apache APISIX का एक डिफ़ॉल्ट कॉन्फ़िगरेशन (डिफ़ॉल्ट API key के साथ) रिमोट कोड निष्पादन के लिए असुरक्षित है। जब admin key बदल दिया जाता है या Admin API का पोर्ट data panel से अलग पोर्ट पर बदल दिया जाता है, तो प्रभाव कम होता है। लेकिन Apache APISIX के data panel की IP प्रतिबंध को बायपास करने का जोखिम अभी भी बना रहता है। batch-requests प्लगइन में एक जाँच होती है जो क्लाइंट IP को उसके वास्तविक रिमोट IP से ओवरराइड कर देती है। लेकिन कोड में एक बग के कारण, इस जाँच को बायपास किया जा सकता है।
स्रोत
12Apache APISIX 2.12.x RCE (CVE-2022-24112) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, Lua filter_func इंजेक्शन के माध्यम से। यह कमजोर लक्ष्यों पर मनमाने सिस्टम कमांड निष्पादित करता है।
- CVE-2022-24112एक्सप्लॉइट
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
- cve-2022-24112एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।