2023-03-31
尊敬的鑫誉云用户:
您好! Apache APISIX官方发布安全通告,披露了 APISIX batch-requests 插件存在远程代码执行漏洞,漏洞编号CVE-2022-24112。可导致攻击者远程执行任意代码等危害。
【漏洞评级】
高风险
【漏洞描述】
CVE-2022-24112
攻击者可以滥用batch-requests插件发送特制请求,并借此来绕过Admin API的IP限制,如绕过 IP 黑白名单限制。或者当用户使用 Apache APISIX 默认配置时(启用 Admin API ,使用默认 Admin Key 且没有额外分配管理端口),攻击者可以通过 batch-requests 插件调用 Admin API ,导致远程代码执行。
【影响范围】
影响版本:
Apache APISIX < 2.12.1
Apache APISIX < 2.10.4 (LTS versions)
【修复方案】
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
https://github.com/apache/apisix/releases/tag/2.12.1
https://github.com/apache/apisix/releases/tag/2.10.4
注:修复漏洞前请将资料备份,并进行充分测试。
【参考链接】
https://apisix.apache.org/zh/blog/2022/02/11/cve-2022-24112/
https://nvd.nist.gov/vuln/detail/CVE-2022-24112