0x00 漏洞概述
CVE ID | CVE-2021-37580 | 时 间 | 2021-11-16 |
类 型 | 身份验证绕过 | 等 级 | 严重 |
远程利用 | 是 | 影响范围 | |
攻击复杂度 | 低 | 可用性 | 高 |
用户交互 | 无 | 所需权限 | 无 |
PoC/EXP | 在野利用 |
0x01 漏洞详情
Apache ShenYu(原名 Soul)是一个异步的、跨语言的、多协议的高性能响应式API 网关,并可应用于所有微服务场景。
2021年 11 月 16日,Apache发布安全公告,公开了Apache ShenYu中的一个身份验证绕过漏洞(CVE-2021-37580),该漏洞的CVSS评分为9.8。由于ShenyuAdminBootstrap中JWT的错误使用,导致攻击者可以绕过身份验证,直接进入目标系统后台。
影响范围
Apache ShenYu 2.3.0
Apache ShenYu 2.4.0
0x02 处置建议
目前此漏洞已经修复,建议及时升级更新到Apache ShenYu 2.4.1版本。
下载链接:
https://shenyu.apache.org/zh/download/
0x03 参考链接
https://lists.apache.org/thread/o15j25qwtpcw62k48xw1tnv48skh3zgb
https://www.openwall.com/lists/oss-security/2021/11/16/1
https://nvd.nist.gov/vuln/detail/CVE-2021-37580
声明:本文来自维他命安全,版权归作者所有。