PT-2022-1759 · Apache · Apache Shenyu

Yonglun Zhang

·

Publicado

2022-01-25

·

Atualizado

2022-02-01

·

CVE-2022-23944

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Apache ShenYu, versões 2.4.0 a 2.4.1
Descrição
O problema está relacionado à falta de autenticação em uma função crítica, permitindo que um invasor remoto contorne as restrições de segurança e acesse o endpoint “/plugin API” sem autenticação.
Recomendações
Para as versões 2.4.0 e 2.4.1 do Apache ShenYu, considere desativar o acesso ao endpoint “/plugin API” até que um patch esteja disponível.
Como solução temporária, restrinja o acesso ao endpoint “/plugin API” para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01057
CVE-2022-23944
GHSA-6V39-P2XQ-G5C3

Produtos afetados

Apache Shenyu