
CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता
CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard टेम्पलेट रिज़ॉल्यूशन भेद्यता
spring-cloud-netflix-hystrix-dashboard और spring-boot-starter-thymeleaf दोनों का उपयोग करने वाले एप्लीकेशन, व्यू टेम्पलेट्स के रिज़ॉल्यूशन के दौरान अनुरोध URI पथ के भीतर सबमिट किए गए कोड को निष्पादित करने का एक तरीका उजागर करते हैं। जब /hystrix/monitor;[उपयोगकर्ता-प्रदत्त डेटा] पर अनुरोध किया जाता है, तो hystrix/monitor के बाद पथ तत्वों का मूल्यांकन SpringEL एक्सप्रेशन के रूप में किया जाता है, जो कोड निष्पादन का कारण बन सकता है।
गंभीरता उच्च है जब तक अन्यथा उल्लेख न किया गया हो।
प्रभावित संस्करणों के उपयोगकर्ताओं को निम्नलिखित शमन लागू करना चाहिए: उपयोगकर्ताओं को 2.2.10.RELEASE+ में अपग्रेड करना चाहिए। कोई अन्य कदम आवश्यक नहीं है। जिन रिलीज़ों ने इस समस्या को ठीक किया है उनमें शामिल हैं:
इस भेद्यता की पहचान और जिम्मेदारीपूर्वक रिपोर्ट threedr3am of SecCoder Security Lab ([email protected]) द्वारा की गई।