国产一区二区三区免费公开,国产精品女人精品久久久天天,杨超越自带套AI造梦在 _亚洲无码在线观看视频_日韩Av无码首页|精品亚洲欧美另类在线观看|国产精品免费高清无码一区二区三区|久久久久久久久毛片精品,午夜免费无码福利视频,麻豆亚洲AV永久无码精品久久,综合AV人妻一区二区三区,麻豆国产精品VA在线观看不卡_天堂自拍av

首頁安全服務安全公告
正文

Spring Cloud Gateway遠程代碼執(zhí)行漏洞的安全預警與建議

發(fā)布時間:2022-03-04 11:03   瀏覽次數(shù):6126

近日,海峽信息安全威脅情報中心監(jiān)測到VMware旗下的“Spring Cloud Gateway”網(wǎng)關框架存在遠程代碼執(zhí)行漏洞(CVE-2022-22947),攻擊者可利用該漏洞在遠程主機上執(zhí)行任意惡意代碼,從而獲取服務器控制權限,目前網(wǎng)上已出現(xiàn)漏洞利用方法,利用難度相對簡單,危害程度較大。


一、漏洞描述

Spring Cloud Gateway 是Spring Cloud推出的第二代網(wǎng)關框架,其旨在為微服務架構提供一種簡單且有效的接口路由的管理方式,提供基于過濾器或者攔截器的方式實現(xiàn)網(wǎng)關基本功能,如安全認證、監(jiān)控、限流等。當啟用和暴露 Gateway Actuator 端點時,使用 Spring Cloud Gateway 應用程序可受到遠程代碼注入攻擊。攻擊者可遠程發(fā)送特制的惡意代碼,可在遠程服務器上執(zhí)行惡意代碼請求。


二、影響范圍

Spring Cloud Gateway < 3.0.7

Spring Cloud Gateway < 3.1.1


三、安全防范建議

海峽信息提醒各相關單位和用戶要強化風險意識,切實加強安全防范:

1、目前黑盾態(tài)勢感知、防火墻、IPS等安全設備已有規(guī)則已支持該漏洞攻擊及相關漏洞的檢測,規(guī)則id為300034:


1.png


如相關用戶設備規(guī)則庫未升級至最新規(guī)則庫,請及時升級設備規(guī)則庫版本,相關特征庫已發(fā)布到官網(wǎng)

http://www.yx169.cn/Technical/upgrade.html


  2、官方已發(fā)布安全版本(若需更新版本建議升級到最新)見:

https://github.com/spring-cloud/spring-cloud-gateway


3、臨時解決方案

如不需要網(wǎng)關執(zhí)行器端點,則應通過修改相關配置

management.endpoint.gateway.enabled: false(默認情況下開啟) 禁用它,修改配置文件application.properties,設置:

management.endpoint.gateway.enabled=false


海峽信息將持續(xù)跟進的該高危漏洞最新動態(tài),請您保持關注海峽信息官網(wǎng)、官微的公告內(nèi)容。

如有問題,您可以通過以下方式聯(lián)系我們:

安全服務熱線:400-666-3586

临漳县| 神木县| 山东省| 陇南市| 普格县| 习水县| 沅陵县| 衡水市| 丹棱县| 淮南市| 阿合奇县| 临猗县| 奉新县| 方正县| 谢通门县| 钟祥市| 罗山县| 拜城县| 淮阳县| 井研县| 平湖市| 阆中市| 西畴县| 平武县| 榆中县| 顺义区| 威海市| 长岛县| 虎林市| 闽清县| 高阳县| 和静县| 明光市| 通山县| 偃师市| 安庆市| 东乡族自治县| 安远县| 永泰县| 丹棱县| 顺平县|