<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危!Apache APISIX Dashboard身份驗證繞過漏洞

    VSole2021-12-28 17:53:10

    0x01漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02漏洞描述

    Apache APISIX 是一個高性能全動態的云原生API 網關,因為它是基于Nginx 跟OpenResty 實現的,所以它天然繼承了這兩者高性能的能力。全動態意味著,當你對它做任何的配置變更的時候,不需要去重啟它,配置就能即時生效。Apache APISIX Dashboard旨在讓用戶盡可能輕松地通過前端界面操作 Apache APISIX。

    2021年11月28日,360漏洞云團隊在互聯網上監測到一則關于Apache APISIX Dashboard中存在身份驗證繞過漏洞的信息。漏洞編號:CVE-2021-45232,漏洞威脅等級:高危。

    Apache APISIX Dashboard身份驗證繞過漏洞

    Apache APISIX Dashboard身份驗證繞過漏洞

    漏洞編號

    CVE-2021-45232

    漏洞類型

    身份驗證繞過

    漏洞等級

    高危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    該漏洞的存在是由于 Manager API 中的錯誤。遠程攻擊者可以繞過身份驗證過程并通過某些 API 端點未經授權訪問應用程序,這些端點直接使用“gin”框架而不是“droplet”框架。

    0x03漏洞等級

    高危

    0x04影響版本

    Apache APISIX Dashboard <2.10.1

    0x05修復建議

    臨時修復方案

    修改默認用戶名和密碼,并配置訪問Apache APISIX Dashboard的白名單。

    正式修復方案

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:2.10.1 。下載鏈接如下:

    https://github.com/apache/apisix-dashboard/releases/tag/v2.10.1

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    apachedashboard
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    使用docker搭建環境 https://github.com/apache/apisix-docker 修改docker-compose.yml為2.7即可
    CVE-2021-45232 Apache APISIX Dashboard 認證繞過漏洞分析。
    Apache APISIX 是一個動態、實時、高性能的 API 網關, 提供負載均衡、動態上游、灰度發布、服務熔斷、身份認證、可觀測性等豐富的流量管理功能。Apache APISIX Dashboard 使用戶可通過前端界面操作 Apache APISIX。
    2021年11月28日,360漏洞云團隊在互聯網上監測到一則關于Apache APISIX Dashboard中存在身份驗證繞過漏洞的信息。漏洞編號:CVE-2021-45232,漏洞威脅等級:高危。
    騰訊云安全運營中心監測到, Apache APISIX官方發布安全通告,披露了Apache APISIX Dashboard存在未授權漏洞,漏洞編號CVE-2021-45232。可導致未授權訪問等危害。 為避免您的業務受影響,騰訊云安全建議您及時開展安全自查,如在受影響范圍,請您及時進行更新修復,避免被外部攻擊者入侵。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Apisix 授權問題漏洞(CNNVD-202112-2629、CVE-2021-45232)情況的報送。成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。目前,Apache官方已經發布了版本更新修復
    建議用戶盡快采取修補措施。
    一個dashboard api未授權訪問漏洞~
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类