
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112: Apache APISIX apisix/batch-requests RCE
nuclei template: CVE-2022-24112.yaml
L'essenza di questa vulnerabilità è simile a CVE-2021-45232: entrambe aggirano l'autorizzazione o sfruttano l'assenza di autorizzazione per eseguire comandi tramite filter_func o script in una route dannosa.
X-Real-IP può essere 127.0.0.1, localhost oppure 2130706433pipeline è obbligatorio; di seguito una spiegazione dei valori della sua parte bodymethod è fisso su PUTuri deve esistere; è anche l'URL da visitare dopo l'exploit per attivare la vulnerabilitàplugins, upstream/upstream_id e service_id deve essere presente; per i dettagli fare riferimento alla documentazione ufficialeSe service_id non è disponibile, può essere sostituito da \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}}
Riferimenti: