CVE-2022-22947
Un attacco di code injection su spring cloud gateway
Riepilogo del CVE
Nelle versioni di spring cloud gateway precedenti alla 3.1.1+ e 3.0.7+, le applicazioni sono vulnerabili a un attacco di code injection quando l'endpoint Gateway Actuator è abilitato, esposto e non protetto. Un attaccante remoto potrebbe effettuare una richiesta appositamente manipolata che potrebbe consentire l'esecuzione arbitraria di codice remoto sull'host remoto.
Versioni Affette
- Oracle Commerce Guided Search 11.3.2
- Oracle Communications Cloud Native Core Network Function Cloud Native Environment 1.10.0
- Oracle Communications Cloud Native Core Console 22.2.0
- Oracle Communications Cloud Native Core Network Slice Selection Function 1.8.0
- Oracle Communications Cloud Native Core Network Slice Selection Function 22.1.0
- Oracle Communications Cloud Native Core Security Edge Protection Proxy 22.1.1
- Oracle Communications Cloud Native Core Network Repository Function 1.15.0
- Oracle Communications Cloud Native Core Network Repository Function 1.15.1
- Oracle Communications Cloud Native Core Network Repository Function 22.2.0
- Oracle Communications Cloud Native Core Network Repository Function 22.1.2
- Oracle Communications Cloud Native Core Binding Support Function 1.11.0
- Oracle Communications Cloud Native Core Binding Support Function 22.1.3
- Oracle Communications Cloud Native Core Service Communication Proxy 1.15.0
- Oracle Communications Cloud Native Core Network Exposure Function 22.1.0
- Vmware Spring Cloud Gateway < 3.0.7
- Vmware Spring Cloud Gateway 3.1.0
Riferimenti