Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dos frameworks en la API del Administrador en Apache APISIX Dashboard (CVE-2021-45232)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
27/12/2021
Última modificación:
07/01/2022

Descripción

En Apache APISIX Dashboard versiones anteriores a 2.10.1, la API del Administrador usa dos frameworks e introduce el framework "droplet" sobre la base del framework "gin", todas las APIs y el middleware de autenticación se desarrollan sobre la base del framework "droplet", pero algunas APIs usan directamente la interfaz del framework "gin" omitiendo así la autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:apisix_dashboard:*:*:*:*:*:*:*:* 2.10.1 (excluyendo)