跳到主要内容

超危

Apache APISIX远程代码执行漏洞

2022-02-11 12:20:13 公开 ,2025-10-22 00:32:10 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-290 (Authentication Bypass by Spoofing)
CAPEC:
CAPEC-21 (Exploitation of Trusted Identifiers) CAPEC-22 (Exploiting Trust in Client) CAPEC-459 (Creating a Rogue Certification Authority Certificate) CAPEC-461 (Web Services API Signature Forgery Leveraging Hash Function Extension Weakness) CAPEC-473 (Signature Spoof) CAPEC-476 (Signature Spoofing by Misrepresentation) CAPEC-59 (Session Credential Falsification through Prediction) CAPEC-60 (Reusing Session IDs (aka Session Replay)) CAPEC-667 (Bluetooth Impersonation AttackS (BIAS)) CAPEC-94 (Adversary in the Middle (AiTM))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-01-30 05:21:39

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Apache Apisix是美国阿帕奇(Apache)基金会的一个云原生的微服务API网关服务。该软件基于OpenResty和etcd来实现,具备动态路由和插件热加载,适合微服务体系下的API管理。 攻击者可以滥用批处理请求插件发送请求以绕过管理API的IP限制。Apache APISIX的默认配置(带有默认API密钥)易受远程代码执行的攻击。当管理密钥更改或管理API的端口更改为与数据面板不同的端口时,影响较小。但绕过Apache APISIX数据面板的IP限制仍然存在风险。在批处理请求插件中有一个检查,它用其真实的远程IP覆盖客户端IP。但由于代码中的错误,可以绕过此检查。
修复建议
从Apache网站升级至Apache APISIX的最新版本(2.10.4、2.12.1或更高版本),参考链接: https://apisix.apache.org/ https://lists.apache.org/thread/lcdqywz8zy94mdysk7p3gfdgn51jmt94

参考链接