Vulnerabilidad en dos frameworks en la API del Administrador en Apache APISIX Dashboard (CVE-2021-45232)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
27/12/2021
Última modificación:
07/01/2022
Descripción
En Apache APISIX Dashboard versiones anteriores a 2.10.1, la API del Administrador usa dos frameworks e introduce el framework "droplet" sobre la base del framework "gin", todas las APIs y el middleware de autenticación se desarrollan sobre la base del framework "droplet", pero algunas APIs usan directamente la interfaz del framework "gin" omitiendo así la autenticación
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:apisix_dashboard:*:*:*:*:*:*:*:* | 2.10.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



