Sploitus

Exploit for CVE-2022-22947

kitploit · 2026-08-26

Exploit Code

MARKDOWN18 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-22KE-CVE-2022-22947
# Descrizione della vulnerabilità

Spring Cloud Gateway è un nuovo progetto di Spring Cloud, che mira a sostituire Netflix Zuul. È sviluppato basandosi su Spring5.0+, SpringBoot2.0+, WebFlux (basato sul framework di comunicazione reattiva ad alte prestazioni Netty con modello asincrono non bloccante) e altre tecnologie. Le prestazioni sono superiori a Zuul; secondo test ufficiali, Gateway è 1,6 volte più veloce di Zuul. Mira a fornire un modo semplice ed efficace di gestione unificata delle rotte API per l'architettura a microservizi. La vulnerabilità di esecuzione remota di codice in Spring Cloud Gateway (CVE-2022-22947) si verifica nell'endpoint Actuator dell'applicazione Spring Cloud Gateway, che è vulnerabile a iniezione di codice quando è abilitato, esposto e non protetto. Un attaccante può sfruttare questa vulnerabilità per creare richieste malevole che consentono l'esecuzione arbitraria di comandi sull'host remoto. Punteggio CVSS: 9.8, Livello di pericolosità: Critico

# Identificativo CVE

CVE-2022-22947

# Versioni interessate

3.1.0 3.0.0 a 3.0.6 Versioni precedenti alla 3.0.0

# Raccomandazioni per la correzione

Gli utenti 3.1.x dovrebbero aggiornare a 3.1.1+ Gli utenti 3.0.x dovrebbero aggiornare a 3.0.7+ Se l'endpoint Actuator non è necessario, può essere disabilitato configurando management.endpoint.gateway.enable: false Se l'endpoint Actuator è necessario, dovrebbe essere protetto utilizzando Spring Security

# Descrizione del rilevamento