Share
## https://sploitus.com/exploit?id=0D4A2636-D9DA-59CB-B8A6-B5E6868D0752
# CVE-2022-46166 靶场环境

## 漏洞描述

> Spring Boot Admin是一个用于管理Spring Boot应用程序的开源管理用户界面,用于监控Spring
> Boot单机或集群项目,它提供详细的健康信息、内存信息、JVM系统和环境属性、垃圾回收信息、日志设置和查看、定时任务查看、Spring
> Boot缓存查看和管理等功能。
>
> 当Spring Boot Admin管理的application中启用了notifier ,并且存在弱口令或者未授权时,攻击者可利用相关接口设置相关配置,触发SpEL表达式,执行任意命令。

## 影响范围

- 2.6.0 ≤ Spring Boot Admin < 2.6.10

- 2.7.0 ≤ Spring Boot Admin < 2.7.8
- 3.0.0 ≤ Spring Boot Admin < 3.0.0-M6

## 安全版本

- 2.6.10
- 2.7.8
- 3.0.0-M6

## 靶场环境依赖如下

| 依赖                               | 版本       |
|----------------------------------|----------|
| spring-boot-admin-starter-server | 3.0.0-M5 |
| spring-boot-admin-starter-client | 3.0.0-M5 |
| spring-cloud-dependencies        | 2022.0.1 |