
Apache APISIX रिमोट कोड निष्पादन (CVE-2022-24112) अवधारणा प्रमाण शोषण
एक हमलावर batch-requests प्लगइन का दुरुपयोग करके Admin API के IP प्रतिबंध को बायपास करने के लिए अनुरोध भेज सकता है। Apache APISIX की डिफ़ॉल्ट कॉन्फ़िगरेशन (डिफ़ॉल्ट API कुंजी के साथ) रिमोट कोड एक्सीक्यूशन के लिए असुरक्षित है। जब एडमिन कुंजी बदल दी गई या Admin API का पोर्ट डेटा पैनल से भिन्न पोर्ट में बदल दिया गया, तो प्रभाव कम होता है। लेकिन Apache APISIX के डेटा पैनल के IP प्रतिबंध को बायपास करने का जोखिम अभी भी बना रहता है।
batch-requests प्लगइन में एक जाँच है जो क्लाइंट IP को उसके वास्तविक रिमोट IP से ओवरराइड करती है। लेकिन कोड में एक बग के कारण, इस जाँच को बायपास किया जा सकता है।
2.10.4 या 2.12.1 में अपग्रेड करें।