CVE-2021-22053: Spring Cloud Netflix Hystrix Dashboard テンプレート解決の脆弱性
spring-cloud-netflix-hystrix-dashboard と spring-boot-starter-thymeleaf の両方を使用するアプリケーションでは、ビューテンプレートの解決中にリクエストURIパス内に送信されたコードを実行する方法が露出します。/hystrix/monitor;[ユーザー提供データ] へのリクエストが行われると、hystrix/monitor に続くパス要素がSpringEL式として評価され、コード実行につながる可能性があります。
特に記載がない限り、深刻度は高です。
影響を受けるバージョンのユーザーは、次の回避策を適用する必要があります: ユーザーは 2.2.10.RELEASE+ にアップグレードする必要があります。その他の手順は必要ありません。この問題を修正したリリースには以下が含まれます:
この脆弱性は、SecCoder セキュリティラボの threedr3am ([email protected]) によって特定され、責任を持って報告されました。