
Apache APISIX Удаленное выполнение кода (CVE-2022-24112) эксплойт доказательства концепции
Злоумышленник может использовать плагин batch-requests для отправки запросов, обходящих ограничение IP-адресов для Admin API. Конфигурация Apache APISIX по умолчанию (с ключом API по умолчанию) уязвима для удаленного выполнения кода. Если ключ администратора был изменен или порт Admin API был изменен на порт, отличный от порта панели данных, воздействие снижается. Однако все еще существует риск обхода IP-ограничения панели данных Apache APISIX.
В плагине batch-requests есть проверка, которая переопределяет IP-адрес клиента на его реальный удаленный IP-адрес. Но из-за ошибки в коде эту проверку можно обойти.
обновите до версии 2.10.4 или 2.12.1.