Apache APISIX Dashboard 早期版本(2.10.1)存在未授权访问的安全漏洞。
Manager API 使用了两个框架,在 gin 框架的基础上引入了 droplet 框架,所有 API 和身份验证中间件均基于 droplet 框架开发,但部分 API 直接使用了 gin 框架的接口,从而绕过了身份验证。
git clone https://github.com/Osyanina/westone-CVE-2021-45232-scanner.git
cd westone-CVE-2021-45232-scanner
cmd CVE-2021-45232.exe