CVE-2022-24112
Acerca de
Un atacante puede abusar del plugin batch-requests para enviar solicitudes que eludan la restricción de IP de la Admin API. Una configuración por defecto de Apache APISIX (con la clave de API por defecto) es vulnerable a la ejecución remota de código. Cuando se cambió la clave de administración o el puerto de la Admin API se cambió a uno distinto del panel de datos, el impacto es menor. Pero sigue existiendo el riesgo de eludir la restricción de IP del panel de datos de Apache APISIX. Hay una comprobación en el plugin batch-requests que sobrescribe la IP del cliente con su IP remota real. Pero debido a un error en el código, esta comprobación puede eludirse.
Análisis del analista Rainforest
Apache APISIX incluye un plugin batch-requests que permite que una sola llamada HTTP se abra en varias solicitudes internas. Se supone que el plugin sobrescribe la IP del cliente en esas subsolicitudes con la dirección remota real para que sigan aplicándose las restricciones de IP de la Admin API, pero un error en ese código permite a un atacante establecer él mismo el X-Real-IP y eludir la comprobación. Combinado con la conocida clave por defecto de la Admin API, un atacante no autenticado puede alcanzar la Admin API desde una posición de red restringida y crear una ruta maliciosa con un script Lua, logrando una ejecución remota de código en el gateway.
APISIX se ubica en el borde como gateway de API, intermediando el tráfico hacia los servicios backend, por lo que la ejecución de código allí es una posición dominante para pivotar e interceptar solicitudes. La precondición más dañina es la clave de API por defecto, que muchas implementaciones nunca rotan. Existen exploits de prueba de concepto públicos y la falla se sondea de forma rutinaria. Actualice a una versión corregida de APISIX, pero la corrección duradera es operativa: cambie la clave por defecto de la Admin API, vincule la Admin API a un puerto aislado independiente y restrínjala a redes de administración de confianza para que una elusión de la restricción de IP no tenga nada hacia lo cual eludir.
Referencias
- http://packetstormsecurity.com/files/166228/Apache-APISIX-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/166328/Apache-APISIX-2.12.1-Remote-Code-Execution.html
- http://www.openwall.com/lists/oss-security/2022/02/11/3
- https://lists.apache.org/thread/lcdqywz8zy94mdysk7p3gfdgn51jmt94
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24112
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-24112?
Un atacante puede abusar del plugin batch-requests para enviar solicitudes que eludan la restricción de IP de la Admin API. Una configuración por defecto de Apache APISIX (con la clave de API por defecto) es vulnerable a la ejecución remota de código. Cuando se cambió la clave de administración o el puerto de la Admin API se cambió a uno distinto del panel de datos, el impacto es menor.
¿Qué tan grave es CVE-2022-24112?
CVE-2022-24112 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-24112?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-24112?
Los avisos públicos listan como afectados: apisix. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-24112?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
