【漏洞预警】Apache APISIX Dashboard 身份验证绕过漏洞

VSole2021-12-28 14:38:56

1. 通告信息

近日,安识科技A-Team团队监测到一则Apache APISIX Dashboard 身份验证绕过漏洞的信息,当前官方已发布受影响的补丁。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

Apache APISIX 是一个动态、实时、高性能的 API 网关, 提供负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。Apache APISIX Dashboard 使用户可通过前端界面操作 Apache APISIX。

CVE-2021-45232

该漏洞的存在是由于 Manager API 中的错误。Manager API 在 gin 框架的基础上引入了 droplet 框架,所有的 API 和鉴权中间件都是基于 droplet 框架开发的。但是有些 API 直接使用了框架 gin 的接口,从而绕过身份验证。

3. 漏洞危害

近日,网络上出现 Apache APISIX Dashboard 身份验证绕过漏洞,攻击者可通过该漏洞绕过身份验证过程并通过某些 API 端点未经授权访问应用程序。

4. 影响版本

Apache APISIX Dashboard < 2.10.1

5. 解决方案

1、升级至最新安全版本 Apache APISIX Dashboard 2.10.1:https://github.com/apache/apisix-dashboard/releases/tag/v2.10.1

2、修改默认用户名和密码,并配置访问 Apache APISIX Dashboard的白名单。

6. 时间轴

【-】2021年12月28日 安识科技A-Team团队监测到Apache官方发布安全补丁

【-】2021年12月28日 安识科技A-Team团队根据官方公告分析

【-】2021年12月28日 安识科技A-Team团队发布安全通告

apachedashboard
本作品采用《CC 协议》,转载必须注明作者和本文链接
使用docker搭建环境 https://github.com/apache/apisix-docker 修改docker-compose.yml为2.7即可
CVE-2021-45232 Apache APISIX Dashboard 认证绕过漏洞分析。
Apache APISIX 是一个动态、实时、高性能的 API 网关, 提供负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。Apache APISIX Dashboard 使用户可通过前端界面操作 Apache APISIX。
2021年11月28日,360漏洞云团队在互联网上监测到一则关于Apache APISIX Dashboard中存在身份验证绕过漏洞的信息。漏洞编号:CVE-2021-45232,漏洞威胁等级:高危。
腾讯云安全运营中心监测到, Apache APISIX官方发布安全通告,披露了Apache APISIX Dashboard存在未授权漏洞,漏洞编号CVE-2021-45232。可导致未授权访问等危害。 为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
近日,国家信息安全漏洞库(CNNVD)收到关于Apache Apisix 授权问题漏洞(CNNVD-202112-2629、CVE-2021-45232)情况的报送。成功利用漏洞的攻击者,可以在未经授权的情况下获取或更改设备的配置信息,进而构造恶意数据对目标设备进行攻击。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影响。目前,Apache官方已经发布了版本更新修复
建议用户尽快采取修补措施。
一个dashboard api未授权访问漏洞~
VSole
网络安全专家