
Apache APISIX リモートコード実行 (CVE-2022-24112) の概念実証エクスプロイト
攻撃者は batch-requests プラグインを悪用して、リクエストを送信して Admin API の IP 制限をバイパスできます。 Apache APISIX のデフォルト設定(デフォルトの API キー)は リモートコード実行に対して脆弱です。 管理キーが変更された場合、または Admin API のポートが データパネルとは異なるポートに変更された場合、影響は軽減されます。しかし、Apache APISIX のデータパネルの IP 制限をバイパスするリスクは 依然として存在します。
batch-requests プラグインには、クライアント IP を実際のリモート IP で 上書きするチェックがあります。しかし、コードのバグにより、この チェックはバイパス可能です。
2.10.4 または 2.12.1 にアップグレードしてください。