银河集团官网

中国·银河集团(galaxy)有限公司-官方网站 首页中国·银河集团(galaxy)有限公司-官方网站清静服务中国·银河集团(galaxy)有限公司-官方网站清静通告 中国·银河集团(galaxy)有限公司-官方网站
正文

Spring Cloud Gateway远程代码执行误差的清静预警与建议

宣布时间:2022-03-04 11:03   浏览次数:6370

克日,银河集团官网信息清静威胁情报中心监测到VMware旗下的“Spring Cloud Gateway”网关框架保存远程代码执行误差(CVE-2022-22947),攻击者可使用该误差在远程主机上执行恣意恶意代码,从而获取服务器控制权限,现在网上已泛起误差使用要领,使用难度相对简朴,危害水平较大。


一、误差形貌

Spring Cloud Gateway 是Spring Cloud推出的第二代网关框架,其旨在为微服务架构提供一种简朴且有用的接口路由的管理方法,提供基于过滤器或者阻挡器的方法实现网关基本功效,如清静认证、监控、限流等。当启用和袒露 Gateway Actuator 端点时,使用 Spring Cloud Gateway 应用程序可受到远程代码注入攻击。攻击者可远程发送特制的恶意代码,可在远程服务器上执行恶意代码请求。


二、影响规模

Spring Cloud Gateway < 3.0.7

Spring Cloud Gateway < 3.1.1


三、清静提防建议

银河集团官网信息提醒各相关单位和用户要强化危害意识,切实增强清静提防:

1、现在黑盾态势感知、防火墙、IPS等清静装备已有规则已支持该误差攻击及相关误差的检测,规则id为300034:


1.png


如相关用户装备规则库未升级至最新规则库,请实时升级装备规则库版本,相关特征库已宣布到官网

http://www.si.net.cn/Technical/upgrade.html


  2、官方已宣布清静版本(若需更新版本建议升级到最新)见:

https://github.com/spring-cloud/spring-cloud-gateway


3、暂时解决计划

如不需要网关执行器端点,则应通过修改相关设置

management.endpoint.gateway.enabled: false(默认情形下开启) 禁用它,修改设置文件application.properties,设置:

management.endpoint.gateway.enabled=false


银河集团官网信息将一连跟进的该高危误差最新动态,请您坚持关注银河集团官网信息官网、官微的通告内容。

若有问题,您可以通过以下方法联系银河集团官网:

清静服务热线:400-666-3586

网站地图