Advertisement

Spring Cloud Gateway远程代码执行CVE-2022-15887漏洞分析与复现

阅读量:

0x01 漏洞描述

Spring Cloud Gateway 是依托于 Spring Framework 与 Spring Boot 开发的 API 网关,其设计目标是为微服务架构提供一个简洁、高效且统一的 API 路由管理机制。

根据相关漏洞说明,若 Spring Cloud Gateway 的执行器端点被启用、暴露且未采取安全措施,则基于该网关构建的应用系统可能面临代码注入的风险。此时,远程攻击者可通过发送包含恶意代码的请求,在目标系统上实现任意远程代码的执行。

图片

0x02 漏洞影响

漏洞编号:CVE-2022-22947

受影响版本:

Spring Cloud Gateway 3.1.1 之前的版本

Spring Cloud Gateway 3.0.7 之前的版本

Spring Cloud Gateway 中某些较旧且不再获得支持的版本同样存在此问题

风险等级:

【高危

0x03 环境搭建

此次在Ubuntu云服务器平台上,通过Docker技术构建了用于漏洞复现的实验环境

复制代码
    git clone

全部评论 (0)

还没有任何评论哟~