
CVE-2021-22053: уязвимость разрешения шаблонов в Spring Cloud Netflix Hystrix Dashboard
CVE-2021-22053: уязвимость разрешения шаблонов Spring Cloud Netflix Hystrix Dashboard
Приложения, использующие одновременно spring-cloud-netflix-hystrix-dashboard и spring-boot-starter-thymeleaf, предоставляют способ выполнения кода, переданного в пути URI запроса, во время разрешения шаблонов представлений. Когда запрос отправляется на /hystrix/monitor;[user-provided data], элементы пути после hystrix/monitor вычисляются как выражения SpringEL, что может привести к выполнению кода.
Уровень серьёзности высокий, если не указано иное.
Пользователям затронутых версий следует применить следующие меры: обновиться до версии 2.2.10.RELEASE+. Никаких других действий не требуется. Выпуски, в которых эта проблема исправлена, включают:
Эта уязвимость была обнаружена и ответственно раскрыта исследователем threedr3am из SecCoder Security Lab ([email protected]).