Spring Cloud Gateway
Die Schwachstelle betrifft Spring Cloud Gateway von VMware, eine Komponente zum Routing und Weiterleiten von Anfragen in verteilten Anwendungen. Der Fehler liegt im sogenannten Actuator-Endpunkt des Gateways – einer Verwaltungsschnittstelle. Ist dieser Endpunkt aktiviert, von außen erreichbar und nicht abgesichert, kann ein Angreifer eine speziell präparierte Anfrage senden, durch die sich Schadcode einschleusen lässt. Es handelt sich also um eine Code-Injektion: Der eingeschleuste Code wird vom Server verarbeitet und ausgeführt. Auf diesem Weg kann ein entfernter Angreifer beliebige Befehle auf dem betroffenen Host ausführen und so die Kontrolle über das System erlangen. Eine vorherige Anmeldung ist dafür nicht erforderlich, der Angriff erfolgt allein über eine manipulierte Netzwerkanfrage. Betroffen sind Anwendungen, die den Actuator-Endpunkt ungeschützt nach außen exponieren – eine Konfiguration, die den Angriffsweg unmittelbar öffnet.
Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.