• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Netwerk Sekuriteit  / Spring4Shell: Nuldag-kwesbaarheid CVE-2022-22965 in Spring Framework
Spring4Shell: Nuldag-kwesbaarheid CVE-2022-22965 in Spring Framework
06 April 2022

Spring4Shell: Nuldag-kwesbaarheid CVE-2022-22965 in Spring Framework

Geskryf deur Shiv Mohan
Shiv Mohan
Netwerk Sekuriteit

'n Nul-dag afstandkode-uitvoeringskwetsbaarheid met kritieke erns is geïdentifiseer as CVE-2022-22965, oftewel Spring4Shell of SpringShell, in Spring Framework-weergawes 5.3.0 tot 5.3.17, 5.2.0 tot 5.2.19 en ouer.

Die Spring Framework is 'n oopbron, gewilde, funksie-ryk toepassingsraamwerk wat gebruik word vir die bou van moderne en ondernemings-Java-webtoepassings. Openbaar beskikbare aanvalle in hierdie wyd gebruikte raamwerk maak dit baie gevaarlik.

 

Waarom is die CVE-2022-22965 “Spring4Shell”-kwesbaarheid so gevaarlik?

Onkwetsbare Spring Framework-, SpringMVC- of Spring WebFlux-toepassings wat op JDK 9 of hoër loop, is geneig tot afstandkode-uitvoering via Data Binding. Die kwesbaarheid is as gevolg van die onbehoorlike hantering van die Java-klaseienskappe, wat klasinspuiting benut. Terselfdertyd kan die HTTP-invoerbinding en 'n spesiaal vervaardigde HTTP-versoek lei tot 'n afstandkode-uitvoeringsaanval en die Spring Java-toepassing in gevaar stel sonder dat verifikasie vereis word.

Volgens die verskaffer se advies, “As die toepassing as 'n Spring Boot-uitvoerbare jar ontplooi word, d.w.s. die verstek, is dit nie kwesbaar vir die aanval nie. Die aard van die kwesbaarheid is egter meer algemeen, en daar kan ander maniere wees om dit te benut.”

 

Geaffekteerde sagteware en weergawes

  • JDK 9 of hoër
  • Apache Tomcat as die Servlet-houer
  • Verpak as 'n tradisionele WAR (in teenstelling met 'n Spring Boot uitvoerbare jar)
  • Spring-webmvc of Spring-webflux afhanklikheid
  • Spring Framework weergawes 5.3.0 tot 5.3.17, 5.2.0 tot 5.2.19, en ouer weergawes

 

Versagting van “Spring4Shell”

  • Dateer onmiddellik op na Spring Framework 5.3.18 en 5.2.20 of hoër weergawe.
  • Verwys asseblief na ons Verskaffer Advies.
  • Dateer die netwerksekuriteitsoplossings en eindpunte op met die nuutste definisies.

 

'n CVE-2022-22963, 'n kwesbaarheid vir die uitvoering van afstandkode , word ook geïdentifiseer in Spring Cloud Function weergawes 3.1.6, 3.2.2 en ouer roeteringsfunksionaliteit. Hackers kan dit uitbuit deur vervaardigde SpEL-roeteringsuitdrukkings te stuur wat tot afstandkode-uitvoering kan lei. Die betrokke weergawes behoort op te gradeer na 3.1.7 en 3.2.3.

 

Seqrite dekking vir “Spring4Shell.”

Ons het IPS-reëls vrygestel om afstandaanvalle wat Spring4Shell en ander kwesbaarhede uitbuit, te identifiseer en te blokkeer. Ons sal voortgaan om die ontwikkelinge rondom hierdie bedreiging te monitor en ons opsporingsprogramme op te dateer. Ons raai ons kliënte aan om hul stelsels betyds op te dateer en die antivirusprogrammatuur op datum te hou met die nuutste VDB-opdaterings.

 vorige PosMetaverse en die Kubersekuriteit: Ontwikkelende Sekuriteit in die Laaste...
volgende Pos  Verduidelik: Wat is Web3.0 en waarom maak dit saak?
Shiv Mohan

Oor Shiv Mohan

...

Artikels deur Shiv Mohan »

Verwante poste

  • Gesondheidsorg op hoë gereedheidsgrondslag: Die kommerwekkende toename in kuberaanvalle op eInfra stuur skokgolwe deur die bedryf – Is jy veilig?

    11 April 2023
  • Waarom moet besighede die immuniteit van Legacy-stelsels versterk?

    Legacy Systems verlang na aandag van ondernemings?

    Augustus 6, 2020
  • Netwerksekuriteit betree 'n nuwe fase met SASE

    Wat is SASE en hoe versterk dit netwerksekuriteit?

    Mag 13, 2020
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik