Apache APISIX Dashboard 2.6 < 2.6.1 身份验证绕过

medium Nessus 插件 ID 161978

简介

远程主机上安装的应用程序缺少供应商提供的安全更新。

描述

远程主机上安装的 Apache APISIX Dashboard 版本是 2.6 的 2.6.1 之前版本 。因而会受到身份验证绕过漏洞的影响。在 Apache APISIX Dashboard 2.6 版中,我们将监听主机的默认值更改为 0.0.0.0 ,以便于用户配置外部网络访问。在 IP 允许列表限制中,应用程序使用有风险的函数获取 IP,从而使恶意用户有可能绕过网络限制。同时,我们还修复了默认的帐户和密码。最终,这些因素都会导致安全风险问题。此问题已在 APISIX Dashboard 2.6.1 中修复。

请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

升级至 Apache APISIX Dashboard 2.6.1 或更新版本。

另见

https://lists.apache.org/thread/zyyzycodf2mz9qwgkz3pp8jgmrtmvopo

http://www.nessus.org/u?13dac9a5

插件详情

严重性: Medium

ID: 161978

文件名: apache_apisix_dashboard_2_6_1.nasl

版本: 1.2

类型: remote

系列: Misc.

发布时间: 2022/6/9

最近更新时间: 2022/6/13

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2021-33190

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:apache:apisix_dashboard

必需的 KB 项: installed_sw/Apache APISIX Dashboard

易利用性: No known exploits are available

补丁发布日期: 2021/5/27

漏洞发布日期: 2021/6/8

参考资料信息

CVE: CVE-2021-33190