
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
nuclei template :CVE-2022-24112.yaml
A exploração dessa vulnerabilidade é semelhante à do CVE-2021-45232, ambos contornam a autorização ou a falta dela para executar comandos através do filter_func ou script em uma route maliciosa.
X-Real-IP pode ser 127.0.0.1, localhost ou 2130706433pipeline é obrigatório; abaixo está a descrição dos valores da sua parte bodymethod é fixado como PUTuri deve existir; esta é a URL que precisa ser acessada para acionar o exploitplugins, upstream/upstream_id, service_id – pelo menos um desses três deve existir; consulte a documentação oficial para mais detalhesSe service_id não estiver disponível, pode ser substituído por \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}}
Referências: