【漏洞预警】Apache APISIX Dashboard 身份验证绕过漏洞

X0_0X2021-12-28 16:34:59

1. 通告信息

近日,安识科技A-Team团队监测到一则Apache APISIX Dashboard 身份验证绕过漏洞的信息,当前官方已发布受影响的补丁。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

CVE-2021-45232

该漏洞的存在是由于 Manager API 中的错误。Manager API 在 gin 框架的基础上引入了 droplet 框架,所有的 API 和鉴权中间件都是基于 droplet 框架开发的。但是有些 API 直接使用了框架 gin 的接口,从而绕过身份验证。

3. 漏洞危害

近日,网络上出现 Apache APISIX Dashboard 身份验证绕过漏洞,攻击者可通过该漏洞绕过身份验证过程并通过某些 API 端点未经授权访问应用程序。

4. 影响版本

Apache APISIX Dashboard < 2.10.1  

5. 解决方案

1、升级至最新安全版本 Apache APISIX Dashboard 2.10.1:https://github.com/apache/apisix-dashboard/releases/tag/v2.10.1

2、修改默认用户名和密码,并配置访问 Apache APISIX Dashboard的白名单。

6. 时间轴

【-】2021年12月28日 安识科技A-Team团队监测到Apache官方发布安全补丁

【-】2021年12月28日 安识科技A-Team团队根据官方公告分析

【-】2021年12月28日 安识科技A-Team团队发布安全通告

科技dashboard
本作品采用《CC 协议》,转载必须注明作者和本文链接
Apache APISIX 是一个动态、实时、高性能的 API 网关, 提供负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。Apache APISIX Dashboard 使用户可通过前端界面操作 Apache APISIX。
近日,国家信息安全漏洞库(CNNVD)收到关于Apache Apisix 授权问题漏洞(CNNVD-202112-2629、CVE-2021-45232)情况的报送。成功利用漏洞的攻击者,可以在未经授权的情况下获取或更改设备的配置信息,进而构造恶意数据对目标设备进行攻击。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影响。目前,Apache官方已经发布了版本更新修复
建议用户尽快采取修补措施。
Pexip Infinity存在输入验证错误漏洞,攻击者可利用该漏洞触发软件中止,从而导致拒绝服务。该软件提供了一个用于管理VMware vSphere环境的集中式平台,可自动实施和交付虚拟基础架构。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
在万物互联的数字时代,API承载着企业核心业务逻辑和敏感数据,在应用环境中变得越来越普遍。特别是在疫情常态化后,移动办公、在线教育等线上应用蓬勃发展,API作为能够支撑线上应用连接和数据传输重任的一种轻量化技术,受到国内外企业组织的青睐。
therecord网站披露,本周三,技术制造商惠普企业公司(HPE)称疑与俄罗斯政府有关联的黑客获得了该公司云端电子邮件环境的访问权限。
2023年9月26日,紧急位置服务(EPS)系列标准及产业推进会(以下简称“推进会”)在北京召开。推进会以“科技惠民 数字安民”为主题,旨在加速推动紧急位置服务系列标准研究及产业应用,保护人民群众生命财产安全,加快我国社会治理现代化。会上,中国信息通信研究院(简称“中国信通院”)携手终端研发制造企业发布了《紧急位置服务定位系列标准及产业推进倡议书》,号召广大企业和社会各界加强合作、协同发展,共同推
PQC联盟的创始成员包括Microsoft,IBM Quantum,MITRE,PQShield,SandboxAQ和滑铁卢大学。目标是提高PQC在商业和开源技术中的应用。量子计算对Shor算法构成了生存威胁,Shor算法是构建所有非对称加密的基石。
X0_0X
暂无描述