
Spring Cloud Gateway रिमोट कोड निष्पादन भेद्यता की बैच जाँच Spring_Cloud_Gateway_RCE_POC-CVE-2022-22947
Spring Cloud Gateway रिमोट कोड निष्पादन भेद्यता की सुरक्षा सलाह। यह भेद्यता तब उत्पन्न होती है जब Spring Cloud Gateway Gateway Actuator एंडपॉइंट को सक्षम और एक्सपोज़ करता है, तो Spring Cloud Gateway का उपयोग करने वाले एप्लिकेशन कोड इंजेक्शन हमलों के प्रति संवेदनशील हो सकते हैं। हमलावर विशेष रूप से तैयार किए गए दुर्भावनापूर्ण अनुरोध भेजकर दूरस्थ रूप से मनमाना कोड निष्पादित कर सकते हैं।
【प्रभावित संस्करण】
Spring Cloud Gateway < 3.1.1 Spring Cloud Gateway < 3.0.7 Spring Cloud Gateway के पुराने, असमर्थित संस्करण भी प्रभावित होते हैं 【सुरक्षित संस्करण】
Spring Cloud Gateway >= 3.1.1 Spring Cloud Gateway >= 3.0.7
Spring Cloud Gateway, Spring Framework और Spring Boot पर निर्मित एक API गेटवे है, जिसका उद्देश्य माइक्रोसर्विस आर्किटेक्चर के लिए API रूटिंग प्रबंधन का एक सरल, प्रभावी और एकीकृत तरीका प्रदान करना है।
सुधार अनुशंसाएँ अस्थायी सुधार अनुशंसा:
यदि गेटवे एक्चुएटर एंडपॉइंट की आवश्यकता नहीं है, तो इसे management.endpoint.gateway.enabled: false के माध्यम से अक्षम किया जाना चाहिए। यदि एक्चुएटर की आवश्यकता है, तो इसे Spring Security से सुरक्षित किया जाना चाहिए, देखें https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security।
सामान्य सुधार अनुशंसा:
आधिकारिक सुरक्षा संस्करण जारी कर दिया गया है, कृपया समय पर डाउनलोड करके अपडेट करें। डाउनलोड URL: https://github.com/spring-cloud/spring-cloud-gateway
url के माध्यम से हमला
python3 का उपयोग करके चलाएँ

प्रदर्शन
