
CVE-2021-22053: Vulnerabilità di risoluzione dei template in Spring Cloud Netflix Hystrix Dashboard
CVE-2021-22053: Vulnerabilità di risoluzione dei template di Spring Cloud Netflix Hystrix Dashboard
Le applicazioni che utilizzano sia spring-cloud-netflix-hystrix-dashboard che spring-boot-starter-thymeleaf espongono un modo per eseguire codice inviato all'interno del percorso dell'URI della richiesta durante la risoluzione dei template di visualizzazione. Quando viene effettuata una richiesta a /hystrix/monitor;[user-provided data], gli elementi del percorso che seguono hystrix/monitor vengono valutati come espressioni SpringEL, il che può portare all'esecuzione di codice.
La gravità è alta salvo diversa indicazione.
Gli utenti delle versioni interessate dovrebbero applicare la seguente mitigazione: gli utenti dovrebbero aggiornare alla versione 2.2.10.RELEASE+. Non sono necessari altri passaggi. Le release che hanno risolto questo problema includono:
Questa vulnerabilità è stata identificata e segnalata in modo responsabile da threedr3am di SecCoder Security Lab ([email protected]).