
CVE-2022-22947
Spring Cloud Gateway दूरस्थ कोड निष्पादन भेद्यता के लिए सुरक्षा बुलेटिन। यह भेद्यता तब होती है जब Spring Cloud Gateway Gateway Actuator एंडपॉइंट को सक्षम और उजागर करता है, Spring Cloud Gateway का उपयोग करने वाले अनुप्रयोग कोड इंजेक्शन हमले के प्रति संवेदनशील हो सकते हैं। हमलावर विशेष रूप से तैयार किए गए दुर्भावनापूर्ण अनुरोध भेज सकते हैं, जिससे दूरस्थ रूप से मनमाना कोड निष्पादित किया जा सकता है।
【प्रभावित संस्करण】
Spring Cloud Gateway < 3.1.1 Spring Cloud Gateway < 3.0.7 Spring Cloud Gateway के पुराने, असमर्थित संस्करण भी प्रभावित होते हैं 【सुरक्षित संस्करण】
Spring Cloud Gateway >= 3.1.1 Spring Cloud Gateway >= 3.0.7
Spring Cloud Gateway Spring Framework और Spring Boot पर आधारित एक API गेटवे है, जिसका उद्देश्य माइक्रोसर्विस आर्किटेक्चर के लिए एक सरल, प्रभावी और एकीकृत API रूटिंग प्रबंधन विधि प्रदान करना है।
सुधार अनुशंसाएँ अस्थायी सुधार अनुशंसाएँ:
यदि गेटवे एक्चुएटर एंडपॉइंट की आवश्यकता नहीं है, तो इसे management.endpoint.gateway.enabled: false के माध्यम से अक्षम करें। यदि एक्चुएटर की आवश्यकता है, तो इसे Spring Security का उपयोग करके सुरक्षित किया जाना चाहिए, देखें https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security।
सामान्य सुधार अनुशंसाएँ:
आधिकारिक सुरक्षित संस्करण जारी किया जा चुका है, कृपया समय पर डाउनलोड करें और अपडेट करें, डाउनलोड पता: https://github.com/spring-cloud/spring-cloud-gateway
URL के माध्यम से हमला
python3 का उपयोग करके चलाएँ
python3