CVE-2022-22947 SpringCloud GateWay SPEL RCE 漏洞分析
原创
漏洞概要SpringCloudGateway是SpringCloud生态中的API网关,包含限流、过滤等API治理功能。Spring官方在2022年3月1日发布新版本修复了SpringCloudGateway中的一处代码注入漏洞。当actuator端点开启或暴露时,可以通过http请求修改路由,路由中包含的恶意filter参数会经过SPEL表达式解析,从而导致远程主机执行任意代码。影响范围:org.springframework.cloud:springcloudgatewayserver[3.1.0,3.1.1)org.springframework.cloud:s...