CVE-2020-5412: spring-cloud-netflix-hystrix-dashboard 中的 Hystrix Dashboard 代理

| 2020年08月04日 | CVE-2020-5412

描述

Spring Cloud Netflix 的 2.2.x 版本(2.2.4 之前)、2.1.x 版本(2.1.6 之前)以及更早的不受支援的版本允許應用程式使用 Hystrix Dashboard 的 proxy.stream 端點向儀表板所在的伺服器可達的任何伺服器發出請求。惡意使用者或攻擊者可以傳送請求到其他不應公開暴露的伺服器。

受影響的 Spring 產品和版本

  • Spring Cloud Netflix
    • 2.2.0 至 2.2.3
    • 2.1.0 至 2.1.5
    • 更舊的不受支援的版本也受到影響

緩解措施

受影響版本的使用者應應用以下緩解措施。無需其他緩解步驟。請注意,spring-cloud-netflix 中的 Hystrix Dashboard 僅應在內部網路中對需要它的客戶端可用,並應使用 Spring Security 進行保護。這將漏洞的暴露限制在有內部網路訪問許可權的使用者以及擁有適當身份驗證的使用者。

  • Spring Cloud Netflix
    • 2.2.4
    • 2.1.6
    • 舊版本應升級到受支援的分支

致謝

此問題由 Vern(來自 PingAn Galaxy Lab 的 [email protected])發現並負責任地報告。

參考資料

歷史

  • 2020-08-04:釋出初始漏洞報告。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有