Spring Security 安全性公告

CVE-2021-22053:Spring Cloud Netflix Hystrix Dashboard 範本解析漏洞

| 2021年11月17日 | CVE-2021-22053

描述

使用 spring-cloud-netflix-hystrix-dashboardspring-boot-starter-thymeleaf 的應用程式,公開了一種在解析檢視範本期間,執行於請求 URI 路徑中提交的程式碼的方式。 當在 /hystrix/monitor;[使用者提供的資料] 提出請求時,hystrix/monitor 後面的路徑元素會被評估為 SpringEL 表達式,這可能導致程式碼執行。

受影響的 Spring 產品和版本

  • Spring Cloud Netflix
    • 2.2.0.RELEASE 至 2.2.9.RELEASE
    • 較舊且不受支援的版本也受到影響

緩解措施

受影響版本的用戶應套用以下緩解措施:用戶應升級至 2.2.10.RELEASE+。 無需其他步驟。 修復此問題的版本包括

  • Spring Cloud Netflix
    • 2.2.10.RELEASE+

貢獻

此漏洞由 SecCoder Security Lab 的 threedr3am 識別並負責地報告 ([email protected])。

參考

歷史

  • 2021-11-17:發布初始漏洞報告。

領先一步

VMware 提供培訓和認證,以加速您的進度。

了解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

了解更多

即將舉行的活動

查看 Spring 社群中所有即將舉行的活動。

檢視全部