工单提交 电话咨询

Apache APISIX 远程代码执行漏洞预警

2023-03-31

 

尊敬的主题云用户:

您好! Apache APISIX官方发布安全通告,披露了 APISIX batch-requests 插件存在远程代码执行漏洞,漏洞编号CVE-2022-24112。可导致攻击者远程执行任意代码等危害。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-24112

攻击者可以滥用batch-requests插件发送特制请求,并借此来绕过Admin API的IP限制,如绕过 IP 黑白名单限制。或者当用户使用 Apache APISIX 默认配置时(启用 Admin API ,使用默认 Admin Key 且没有额外分配管理端口),攻击者可以通过 batch-requests 插件调用 Admin API ,导致远程代码执行。

【影响范围】

影响版本:

Apache APISIX < 2.12.1

Apache APISIX < 2.10.4 (LTS versions)

【修复方案】

官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

https://github.com/apache/apisix/releases/tag/2.12.1

https://github.com/apache/apisix/releases/tag/2.10.4

注:修复漏洞前请将资料备份,并进行充分测试。

【参考链接】

https://apisix.apache.org/zh/blog/2022/02/11/cve-2022-24112/

https://nvd.nist.gov/vuln/detail/CVE-2022-24112