CVE-2021-22053:Spring Cloud Netflix Hystrix Dashboard 模板解析漏洞
同时使用 spring-cloud-netflix-hystrix-dashboard 和 spring-boot-starter-thymeleaf 的应用程序,会在视图模板解析期间暴露一种执行提交于请求 URI 路径内代码的方式。当请求被发送到 /hystrix/monitor;[用户提供的数据] 时,hystrix/monitor 之后的路径元素会被作为 SpringEL 表达式进行求值,从而可能导致代码执行。
除非另有说明,严重性为高。
受影响版本的用户应采取以下缓解措施:用户应升级到 2.2.10.RELEASE+。无需其他步骤。已修复此问题的版本包括:
该漏洞由 SecCoder 安全实验室的 threedr3am([email protected])识别并负责任地报告。
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L