一、 漏洞 CVE-2020-5412 基础信息
漏洞信息
                                        # Spring-cloud-netflix-hystrix-dashboard中的Hystrix Dashboard Proxy漏洞

## 漏洞概述
Spring Cloud Netflix中的Hystrix Dashboard存在安全漏洞,允许应用程序通过proxy.stream端点向任何可访问的目标服务器发起请求。攻击者可以利用这一漏洞向不应公开暴露的服务器发起请求。

## 影响版本
- 版本2.2.x 低于2.2.4
- 版本2.1.x 低于2.1.6
- 以及其他更早未被支持的版本

## 细节
Hystrix Dashboard中的proxy.stream端点允许发起任意请求。未授权的用户或恶意攻击者可以利用该功能向其他不应公开访问的服务器发起请求,从而可能导致信息泄露或其他安全问题。

## 影响
此漏洞使得攻击者能够通过受感染的Hystrix Dashboard访问其他服务器资源,可能引发信息泄露或进一步的攻击。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Hystrix Dashboard Proxy In spring-cloud-netflix-hystrix-dashboard
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Spring Cloud Netflix, versions 2.2.x prior to 2.2.4, versions 2.1.x prior to 2.1.6, and older unsupported versions allow applications to use the Hystrix Dashboard proxy.stream endpoint to make requests to any server reachable by the server hosting the dashboard. A malicious user, or attacker, can send a request to other servers that should not be exposed publicly.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
未有动机的代理或中间人(混淆代理)
来源:美国国家漏洞数据库 NVD
漏洞标题
VMware Spring Cloud Netflix 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Vmware VMware Spring Cloud Netflix是美国威睿(Vmware)公司的一个服务。通过自动配置和绑定到 Spring Environment 和其他 Spring 编程模型习语,为 Spring Boot 应用程序提供 Netflix OSS 集成。 VMware Spring Cloud Netflix 2.2.4之前的2.2.x版本、2.1.6之前的2.1.x版本及不在支持的老版本中存在安全漏洞。攻击者可利用该漏洞向其他服务器(未向外部公开)发送请求。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2020-5412 的公开POC
# POC 描述 源链接 神龙链接
1 Spring Cloud Netflix 2.2.x prior to 2.2.4, 2.1.x prior to 2.1.6, and older unsupported versions are susceptible to server-side request forgery. Applications can use the Hystrix Dashboard proxy.stream endpoint to make requests to any server reachable by the server hosting the dashboard. An attacker can send a request to other servers and thus potentially access sensitive information, modify data, and/or execute unauthorized operations. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-5412.yaml POC详情
三、漏洞 CVE-2020-5412 的情报信息
四、漏洞 CVE-2020-5412 的评论

暂无评论


发表评论