漏洞详情
-
Spring Cloud Gateway 3.1 :3.1.0
-
Spring Cloud Gateway 3.0:3.0.0-3.0.6
-
早期不受支持的版本
漏洞简单复现
漏洞修复建议
1.更新升级 Spring Cloud Gateway 到以下安全版本:
Spring Cloud Gateway 3.1 :请升级到3.1.1+
Spring Cloud Gateway 3.0:请升级到3.0.6+
2.临时缓解措施:
-
如果不需要Gateway actuator endpoint,可通过 management.endpoint.gateway.enabled: false 禁用它。
-
如果需要actuator,则应使用 Spring Security 对其进行防护,可参考:https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security。
参考链接:
https://tanzu.vmware.com/security/cve-2022-22947
https://docs.spring.io/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security
https://github.com/vulhub
原文始发于微信公众号(信安搬运工):Spring Cloud Gateway RCE漏洞(CVE-2022-22947)预警及简单复现
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论