
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
nuclei template :CVE-2022-24112.yaml
यह भेद्यता मूलतः CVE-2021-45232 के समान है, दोनों में प्राधिकरण को बायपास करके या अनधिकृत रूप से, एक दुर्भावनापूर्ण रूट के filter_func या script के माध्यम से कमांड निष्पादित की जाती है।
X-Real-IP का मान 127.0.0.1, localhost या 2130706433 हो सकता हैpipeline आवश्यक है, नीचे इसके body भाग के मानों का विवरण दिया गया हैmethod स्थायी रूप से PUT हैuri अनिवार्य रूप से मौजूद होना चाहिए, यह वह URL है जिसे exp के बाद ट्रिगर करने के लिए एक्सेस करना होगाplugins, upstream/upstream_id, service_id इनमें से कम से कम एक मौजूद होना चाहिए, विस्तृत जानकारी के लिए आधिकारिक दस्तावेज़ देखेंयदि service_id उपलब्ध नहीं है, तो इसे \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}} से बदला जा सकता है
संदर्भ: