<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Apache APISIX Dashboard 身份驗證繞過漏洞

    VSole2021-12-28 14:38:56

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則Apache APISIX Dashboard 身份驗證繞過漏洞的信息,當前官方已發布受影響的補丁。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    2. 漏洞概述

    Apache APISIX 是一個動態、實時、高性能的 API 網關, 提供負載均衡、動態上游、灰度發布、服務熔斷、身份認證、可觀測性等豐富的流量管理功能。Apache APISIX Dashboard 使用戶可通過前端界面操作 Apache APISIX。

    CVE-2021-45232

    該漏洞的存在是由于 Manager API 中的錯誤。Manager API 在 gin 框架的基礎上引入了 droplet 框架,所有的 API 和鑒權中間件都是基于 droplet 框架開發的。但是有些 API 直接使用了框架 gin 的接口,從而繞過身份驗證。

    3. 漏洞危害

    近日,網絡上出現 Apache APISIX Dashboard 身份驗證繞過漏洞,攻擊者可通過該漏洞繞過身份驗證過程并通過某些 API 端點未經授權訪問應用程序。

    4. 影響版本

    Apache APISIX Dashboard < 2.10.1

    5. 解決方案

    1、升級至最新安全版本 Apache APISIX Dashboard 2.10.1:https://github.com/apache/apisix-dashboard/releases/tag/v2.10.1

    2、修改默認用戶名和密碼,并配置訪問 Apache APISIX Dashboard的白名單。

    6. 時間軸

    【-】2021年12月28日 安識科技A-Team團隊監測到Apache官方發布安全補丁

    【-】2021年12月28日 安識科技A-Team團隊根據官方公告分析

    【-】2021年12月28日 安識科技A-Team團隊發布安全通告

    apachedashboard
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    使用docker搭建環境 https://github.com/apache/apisix-docker 修改docker-compose.yml為2.7即可
    CVE-2021-45232 Apache APISIX Dashboard 認證繞過漏洞分析。
    Apache APISIX 是一個動態、實時、高性能的 API 網關, 提供負載均衡、動態上游、灰度發布、服務熔斷、身份認證、可觀測性等豐富的流量管理功能。Apache APISIX Dashboard 使用戶可通過前端界面操作 Apache APISIX。
    2021年11月28日,360漏洞云團隊在互聯網上監測到一則關于Apache APISIX Dashboard中存在身份驗證繞過漏洞的信息。漏洞編號:CVE-2021-45232,漏洞威脅等級:高危。
    騰訊云安全運營中心監測到, Apache APISIX官方發布安全通告,披露了Apache APISIX Dashboard存在未授權漏洞,漏洞編號CVE-2021-45232。可導致未授權訪問等危害。 為避免您的業務受影響,騰訊云安全建議您及時開展安全自查,如在受影響范圍,請您及時進行更新修復,避免被外部攻擊者入侵。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Apisix 授權問題漏洞(CNNVD-202112-2629、CVE-2021-45232)情況的報送。成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。目前,Apache官方已經發布了版本更新修復
    建議用戶盡快采取修補措施。
    一個dashboard api未授權訪問漏洞~
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类