
Vulnerabilidade de resolução de template do Spring Cloud Netflix Hystrix Dashboard CVE-2021-22053
Alta
Spring por VMware
Aplicações que utilizam tanto spring-cloud-netflix-hystrix-dashboard quanto spring-boot-starter-thymeleaf expõem uma forma de executar código enviado no caminho da URI da requisição durante a resolução de templates de visualização. Quando uma requisição é feita para /hystrix/monitor;[dados fornecidos pelo usuário], os elementos do caminho que seguem hystrix/monitor são avaliados como expressões SpringEL, o que pode levar à execução de código.
A severidade é alta, exceto quando indicado de outra forma.
Usuários das versões afetadas devem aplicar a seguinte mitigação: os usuários devem atualizar para 2.2.10.RELEASE+. Nenhuma outra etapa é necessária. As versões que corrigiram este problema incluem:
Esta vulnerabilidade foi identificada e relatada de forma responsável por threedr3am do SecCoder Security Lab ([email protected]).
2021-11-17: Relatório inicial da vulnerabilidade publicado.
bruto:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
codificado:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. A barra diagonal '/' não pode ser usada no comando.