
Apache APISIX 원격 코드 실행 (CVE-2022-24112) 개념 증명 익스플로잇
공격자는 batch-requests 플러그인을 악용하여 Admin API의 IP 제한을 우회하는 요청을 보낼 수 있습니다. Apache APISIX의 기본 구성(기본 API 키 사용)은 원격 코드 실행에 취약합니다. 관리자 키가 변경되었거나 Admin API 포트가 데이터 패널과 다른 포트로 변경된 경우 영향은 낮아집니다. 그러나 Apache APISIX 데이터 패널의 IP 제한을 우회할 위험은 여전히 존재합니다.
batch-requests 플러그인에는 클라이언트 IP를 실제 원격 IP로 재정의하는 검사가 있습니다. 그러나 코드의 버그로 인해 이 검사가 우회될 수 있습니다.
2.10.4 또는 2.12.1로 업그레이드하세요.