Podatność w pluginie batch-requests Apache APISIX pozwala atakującemu obejść ograniczenia IP nałożone na Admin API i wykonać zdalny kod na serwerze. Domyślna konfiguracja z domyślnym kluczem API jest bezpośrednio podatna na pełny remote code execution.
▸ Pokaż oryginał (EN)
An attacker can abuse the batch-requests plugin to send requests to bypass the IP restriction of Admin API. A default configuration of Apache APISIX (with default API key) is vulnerable to remote code execution. When the admin key was changed or the port of Admin API was changed to a port different from the data panel, the impact is lower. But there is still a risk to bypass the IP restriction of Apache APISIX's data panel. There is a check in the batch-requests plugin which overrides the client IP with its real remote IP. But due to a bug in the code, this check can be bypassed.
Plugin batch-requests posiada mechanizm weryfikacji, który powinien nadpisywać adres IP klienta jego rzeczywistym zdalnym adresem IP, uniemożliwiając w ten sposób podszywanie się pod zaufane adresy. Błąd w kodzie umożliwia jednak ominięcie tej weryfikacji, co pozwala atakującemu wysyłać żądania do Admin API tak, jakby pochodziły z dozwolonego adresu IP. W przypadku domyślnej konfiguracji Apache APISIX (z domyślnym kluczem API) prowadzi to bezpośrednio do wykonania dowolnego kodu. Nawet po zmianie klucza administratora lub przeniesienia Admin API na inny port nadal istnieje ryzyko obejścia ograniczeń IP dla panelu danych.
Atakujący bez uwierzytelnienia może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także obejść ograniczenia IP panelu danych Apache APISIX, co zagraża poufności, integralności i dostępności systemu.
Należy niezwłocznie zmienić domyślny klucz API Admin API oraz przenieść Admin API na port odizolowany od panelu danych. Zalecana jest aktualizacja do wersji Apache APISIX 2.12.1 lub nowszej zgodnie z referencjami producenta oraz patche dostępne u producenta.
Apache APISIX w konfiguracji domyślnej (z domyślnym kluczem API); wersje wskazane w referencjach producenta
Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security. Podatność została ujawniona 11 lutego 2022 roku na liście oss-security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Apisix
APPApache< 2.10.42.11.0 – 2.12.1 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- APISIX
- Data dodania do KEVi
- 25 sierpnia 2022
- Termin remediation (USA)i
- 15 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Apache APISIX zawiera lukę w uwierzytelnianiu, która umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Apache APISIX contains an authentication bypass vulnerability that allows for remote code execution.
Powiązane podatności
Header injection w pluginie forward-auth Apache APISIX
Apache APISIX — pominięcie walidacji body_schema przez duplikaty kluczy JSON
Inefficient Algorithmic Complexity vulnerability in Apache APISIX. A single small request can pin a gateway ...
Authentication Bypass by Spoofing vulnerability in Apache APISIX. The attacker can completely bypass authenti...
Cleartext Transmission of Sensitive Information vulnerability in Apache APISIX. This can occur due to `ssl_ve...