
CVE-2021-22053: Vulnerabilidade de resolução de template do Spring Cloud Netflix Hystrix Dashboard
CVE-2021-22053: Vulnerabilidade de resolução de template no dashboard Hystrix do Spring Cloud Netflix
Aplicações que utilizam tanto spring-cloud-netflix-hystrix-dashboard quanto spring-boot-starter-thymeleaf expõem uma forma de executar código submetido dentro do caminho URI da requisição durante a resolução de templates de visualização. Quando uma requisição é feita em /hystrix/monitor;[dados-fornecidos-pelo-usuário], os elementos do caminho após hystrix/monitor são avaliados como expressões SpringEL, o que pode levar à execução de código.
A gravidade é alta, salvo indicação em contrário.
Usuários das versões afetadas devem aplicar a seguinte mitigação: atualizar para a versão 2.2.10.RELEASE ou superior. Nenhuma outra etapa é necessária. As versões que corrigem este problema incluem:
Esta vulnerabilidade foi identificada e reportada de forma responsável por threedr3am do SecCoder Security Lab ([email protected]).