漏洞描述 Spring CloudConfig,为微服务架构中的微服务提供集中化的外部配置支持,配置服务器为各个不同微服务应用的所有环境提供了一个中心化的外部配置。Spring CloudConfig,2.2.2之前的2.2.x版本,2.1.7之前的2.1.x版本,以及更早的不受支持的版本,允许应用程序通过Spring-Cloud-CONFIG-SERVER模块提供任意配置文件。恶意用户或攻击者可以使用巧尽心思构建的URL发送请求,从而导致目录遍历攻击。
相关漏洞推荐 POCCVE-2019-3799: Spring Cloud Config Server - Local File Inclusion POCCVE-2020-5410: Spring Cloud Config Server - Local File Inclusion POCCVE-2019-3799: Spring Cloud Config Server - Local File Inclusion POCCVE-2020-5410: Spring Cloud Config Server - Local File Inclusion