Apache APISIX 远程代码执行漏洞预警

2023-03-31

 

尊敬的鑫誉云用户:

您好! Apache APISIX官方发布安全通告,披露了 APISIX batch-requests 插件存在远程代码执行漏洞,漏洞编号CVE-2022-24112。可导致攻击者远程执行任意代码等危害。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-24112

攻击者可以滥用batch-requests插件发送特制请求,并借此来绕过Admin API的IP限制,如绕过 IP 黑白名单限制。或者当用户使用 Apache APISIX 默认配置时(启用 Admin API ,使用默认 Admin Key 且没有额外分配管理端口),攻击者可以通过 batch-requests 插件调用 Admin API ,导致远程代码执行。

【影响范围】

影响版本:

Apache APISIX < 2.12.1

Apache APISIX < 2.10.4 (LTS versions)

【修复方案】

官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

https://github.com/apache/apisix/releases/tag/2.12.1

https://github.com/apache/apisix/releases/tag/2.10.4

注:修复漏洞前请将资料备份,并进行充分测试。

【参考链接】

https://apisix.apache.org/zh/blog/2022/02/11/cve-2022-24112/

https://nvd.nist.gov/vuln/detail/CVE-2022-24112

合肥云服务器与安徽 IDC 选购指南

鑫誉云总部在合肥,商城提供云服务器、物理机、虚拟主机与域名,可按业务就近选择节点。

如果您在安徽做企业官网、进销存或内部系统,优先考虑合肥云服务器与国内电信节点,延迟更低、售后沟通更方便。需要国内用户访问稳定的业务,可看湖北十堰电信物理机;面向海外或跨境访问,可看香港云服务器

轻量建站可选虚拟主机并搭配域名注册;数据库、高并发或独享 CPU 建议裸金属/物理机。不确定配置可拨打 0551-65554405,或先浏览合肥云服务器专题安徽 IDC 托管

相关阅读:上云资讯 · 公司介绍 · 企业官网 · 联系我们