공격자는 batch-requests 플러그인을 악용해 요청을 전송함으로써 Admin API의 IP 제한을 우회할 수 있습니다. Apache APISIX의 기본 구성은 기본 API 키를 사용할 경우 원격 코드 실행에 취약합니다. admin 키가 변경되었거나 Admin API의 포트가 데이터 패널과 다른 포트로 변경된 경우 영향은 더 낮습니다. 그러나 Apache APISIX 데이터 패널의 IP 제한을 우회할 위험은 여전히 존재합니다. batch-requests 플러그인에는 클라이언트 IP를 실제 원격 IP로 덮어쓰는 검사가 있습니다. 하지만 코드의 버그로 인해 이 검사를 우회할 수 있습니다.
공격자는 batch-requests 플러그인을 악용해 요청을 전송함으로써 Admin API의 IP 제한을 우회할 수 있습니다. Apache APISIX의 기본 구성은 기본 API 키를 사용할 경우 원격 코드 실행에 취약합니다. admin 키가 변경되었거나 Admin API의 포트가 데이터 패널과 다른 포트로 변경된 경우 영향은 더 낮습니다. 그러나 Apache APISIX 데이터 패널의 IP 제한을 우회할 위험은 여전히 존재합니다. batch-requests 플러그인에는 클라이언트 IP를 실제 원격 IP로 덮어쓰는 검사가 있습니다. 하지만 코드의 버그로 인해 이 검사를 우회할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
An attacker can abuse the batch-requests plugin to send requests to bypass the IP restriction of Admin API. A default configuration of Apache APISIX (with default API key) is vulnerable to remote code execution. When the admin key was changed or the port of Admin API was changed to a port different from the data panel, the impact is lower. But there is still a risk to bypass the IP restriction of Apache APISIX's data panel. There is a check in the batch-requests plugin which overrides the client IP with its real remote IP. But due to a bug in the code, this check can be bypassed.
영향 제품·버전
제품 Apache APISIX
영향 버전 Apache APISIX 2.12, Apache APISIX 2.10, 1.3, < 2.10.4, >= 2.11.0 < 2.12.1
Apache APISIX의 현재 전체 버전이 공식 영향 범위(Apache APISIX 2.12, Apache APISIX 2.10, 1.3, < 2.10.4, >= 2.11.0 < 2.12.1)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 Apache APISIX 2.10.4, 2.12.1 기준을 충족하는지 확인합니다. 이어서 인증 우회 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.