CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-24112

Apache APISIX – RCE przez obejście ograniczeń IP w batch-requests

CVSS 9.8v3.1pub. 2022-02-11upd. 2025-10-23

Podatność w pluginie batch-requests Apache APISIX pozwala atakującemu obejść ograniczenia IP nałożone na Admin API i wykonać zdalny kod na serwerze. Domyślna konfiguracja z domyślnym kluczem API jest bezpośrednio podatna na pełny remote code execution.

Pokaż oryginał (EN)

An attacker can abuse the batch-requests plugin to send requests to bypass the IP restriction of Admin API. A default configuration of Apache APISIX (with default API key) is vulnerable to remote code execution. When the admin key was changed or the port of Admin API was changed to a port different from the data panel, the impact is lower. But there is still a risk to bypass the IP restriction of Apache APISIX's data panel. There is a check in the batch-requests plugin which overrides the client IP with its real remote IP. But due to a bug in the code, this check can be bypassed.

🤖 Analiza AI
Jak działa

Plugin batch-requests posiada mechanizm weryfikacji, który powinien nadpisywać adres IP klienta jego rzeczywistym zdalnym adresem IP, uniemożliwiając w ten sposób podszywanie się pod zaufane adresy. Błąd w kodzie umożliwia jednak ominięcie tej weryfikacji, co pozwala atakującemu wysyłać żądania do Admin API tak, jakby pochodziły z dozwolonego adresu IP. W przypadku domyślnej konfiguracji Apache APISIX (z domyślnym kluczem API) prowadzi to bezpośrednio do wykonania dowolnego kodu. Nawet po zmianie klucza administratora lub przeniesienia Admin API na inny port nadal istnieje ryzyko obejścia ograniczeń IP dla panelu danych.

Skutki

Atakujący bez uwierzytelnienia może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także obejść ograniczenia IP panelu danych Apache APISIX, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zmienić domyślny klucz API Admin API oraz przenieść Admin API na port odizolowany od panelu danych. Zalecana jest aktualizacja do wersji Apache APISIX 2.12.1 lub nowszej zgodnie z referencjami producenta oraz patche dostępne u producenta.

Kogo dotyczy

Apache APISIX w konfiguracji domyślnej (z domyślnym kluczem API); wersje wskazane w referencjach producenta

Uwagi

Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security. Podatność została ujawniona 11 lutego 2022 roku na liście oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Apisix

    APP
    Apache
    < 2.10.42.11.0 – 2.12.1 (bez)

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
APISIX
Data dodania do KEVi
25 sierpnia 2022
Termin remediation (USA)i
15 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Apache APISIX zawiera lukę w uwierzytelnianiu, która umożliwia zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Apache APISIX contains an authentication bypass vulnerability that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 września 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-31908CRITICAL9.1PL ✓ten sam produkt

Header injection w pluginie forward-auth Apache APISIX

CVE-2022-25757CRITICAL9.8PL ✓ten sam produkt

Apache APISIX — pominięcie walidacji body_schema przez duplikaty kluczy JSON

CVE-2026-75005HIGH8.7ten sam produkt

Inefficient Algorithmic Complexity vulnerability in Apache APISIX. A single small request can pin a gateway ...

CVE-2026-39999HIGH7.0ten sam produkt

Authentication Bypass by Spoofing vulnerability in Apache APISIX. The attacker can completely bypass authenti...

CVE-2026-31923HIGH7.5ten sam produkt

Cleartext Transmission of Sensitive Information vulnerability in Apache APISIX. This can occur due to `ssl_ve...