VMware Spring Cloud Netflix 安全漏洞

CNNVD-ID编号 CNNVD-202111-1645
CVE编号 CVE-2021-22053
发布时间 2021-11-19
更新时间 2021-11-22
漏洞类型 其他
漏洞来源 N/A
危险等级 中危
威胁类型 N/A
厂 商 N/A

漏洞介绍

Vmware VMware Spring Cloud Netflix是美国威睿(Vmware)公司的一个服务。通过自动配置和绑定到 Spring Environment 和其他 Spring 编程模型习语,为 Spring Boot 应用程序提供 Netflix OSS 集成。 VMware Spring Cloud Netflix 存在安全漏洞,该漏洞源于使用spring cloud netflix hystrix dashboard和spring boot starter thymeleaf的应用程序公开了在解析视图模板期间执行请求URI路径中提交的代码的方法。当在/hystrix/monitor上发出请求时;[用户提供的数据],hystrix/monitor后面的路径元素将作为SpringEL表达式进行计算,这可能导致代码执行。

漏洞补丁

目前厂商已发布升级了VMware Spring Cloud Netflix 安全漏洞的补丁,VMware Spring Cloud Netflix 安全漏洞的补丁获取链接: https://tanzu.vmware.com/security/cve-2021-22053

参考网址

  • 暂无

受影响实体

  • 暂无

信息来源