当前位置:网站首页>APISIX jwt-auth 插件存在错误响应中泄露信息的风险公告(CVE-2022-29266)
APISIX jwt-auth 插件存在错误响应中泄露信息的风险公告(CVE-2022-29266)
2022-04-23 15:34:00 【ApacheAPISIX】
问题描述
jwt-auth
插件存在泄露用户秘钥的安全问题,因为从依赖库 lua-resty-jwt
返回的错误信息中包含敏感信息。
影响版本
Apache APISIX 2.13.0 及其之前全部版本
解决方案
-
请立即升级至 Apache APISIX 2.13.1 及以上版本。
-
如果不方便更新版本,请在 Apache APISIX 上安装对应版本的补丁包,实现重构,以绕过该漏洞(补丁包安装且生效后,调用方接收到的错误信息将为修复后的错误信息,不再包含敏感信息)。
以下补丁包适用于 LTS 2.13.x 或主版本:
- https://github.com/apache/apisix/pull/6846
- https://github.com/apache/apisix/pull/6847
- https://github.com/apache/apisix/pull/6858
以下补丁包适用于最新的 LTS 2.10.x 版本:
- https://github.com/apache/apisix/pull/6847
- https://github.com/apache/apisix/pull/6855
漏洞详情
漏洞优先级:紧急
漏洞公开时间:2022 年 4 月 20 日
CVE 详细信息:https://nvd.nist.gov/vuln/detail/CVE-2022-29266
贡献者简介
该漏洞由金蝶软件(中国)有限公司的唐忠远、谢鸿峰和陈兵发现并报告,感谢各位对 Apache APISIX 社区的贡献。
版权声明
本文为[ApacheAPISIX]所创,转载请带上原文链接,感谢
https://blog.csdn.net/ApacheAPISIX/article/details/124340856
边栏推荐
- 2022年中国数字科技专题分析
- TLS / SSL protocol details (30) RSA, DHE, ecdhe and ecdh processes and differences in SSL
- GFS distributed file system (Theory)
- 【Leetcode-每日一题】安装栅栏
- Functions (Part I)
- Multitimer V2 reconstruction version | an infinitely scalable software timer
- Mysql连接查询详解
- 【AI周报】英伟达用AI设计芯片;不完美的Transformer要克服自注意力的理论缺陷
- adobe illustrator 菜单中英文对照
- MultiTimer v2 重构版本 | 一款可无限扩展的软件定时器
猜你喜欢
API gateway / API gateway (II) - use of Kong - load balancing
Detailed explanation of kubernetes (IX) -- actual combat of creating pod with resource allocation list
TLS / SSL protocol details (30) RSA, DHE, ecdhe and ecdh processes and differences in SSL
ICE -- 源码分析
重定向和请求转发详解
机器学习——逻辑回归
Detailed explanation of redirection and request forwarding
服务器中毒了怎么办?服务器怎么防止病毒入侵?
Machine learning - logistic regression
Sword finger offer (1) -- for Huawei
随机推荐
G007-hwy-cc-estor-03 Huawei Dorado V6 storage simulator construction
函数(第一部分)
Deep learning - Super parameter setting
Nacos程序连接MySQL8.0+ NullPointerException
JVM-第2章-类加载子系统(Class Loader Subsystem)
控制结构(一)
激活函数的优缺点和选择
SSH connects to the remote host through the springboard machine
字节面试 transformer相关问题 整理复盘
电脑怎么重装系统后显示器没有信号了
Baidu written test 2022.4.12 + programming topic: simple integer problem
regular expression
How did the computer reinstall the system? The display has no signal
Kubernetes详解(九)——资源配置清单创建Pod实战
Precautions for use of dispatching system
c语言---字符串+内存函数
c语言---指针进阶
Advantages, disadvantages and selection of activation function
使用 Bitnami PostgreSQL Docker 镜像快速设置流复制集群
Deeply learn the skills of parameter adjustment