
Exploit de prova de conceito para Execução Remota de Código no Apache APISIX (CVE-2022-24112)
Um invasor pode abusar do plugin batch-requests para enviar requisições que contornam a restrição de IP da API de Administração. Uma configuração padrão do Apache APISIX (com a chave de API padrão) é vulnerável a execução remota de código. Quando a chave de administração foi alterada ou a porta da API de Administração foi alterada para uma porta diferente do painel de dados, o impacto é menor. Mas ainda há risco de contornar a restrição de IP do painel de dados do Apache APISIX.
Há uma verificação no plugin batch-requests que substitui o IP do cliente pelo seu IP remoto real. Mas devido a um bug no código, essa verificação pode ser contornada.
atualizar para 2.10.4 ou 2.12.1.