'n Nul-dag afstandkode-uitvoeringskwetsbaarheid met kritieke erns is geïdentifiseer as CVE-2022-22965, oftewel Spring4Shell of SpringShell, in Spring Framework-weergawes 5.3.0 tot 5.3.17, 5.2.0 tot 5.2.19 en ouer.
Die Spring Framework is 'n oopbron, gewilde, funksie-ryk toepassingsraamwerk wat gebruik word vir die bou van moderne en ondernemings-Java-webtoepassings. Openbaar beskikbare aanvalle in hierdie wyd gebruikte raamwerk maak dit baie gevaarlik.
Waarom is die CVE-2022-22965 “Spring4Shell”-kwesbaarheid so gevaarlik?
Onkwetsbare Spring Framework-, SpringMVC- of Spring WebFlux-toepassings wat op JDK 9 of hoër loop, is geneig tot afstandkode-uitvoering via Data Binding. Die kwesbaarheid is as gevolg van die onbehoorlike hantering van die Java-klaseienskappe, wat klasinspuiting benut. Terselfdertyd kan die HTTP-invoerbinding en 'n spesiaal vervaardigde HTTP-versoek lei tot 'n afstandkode-uitvoeringsaanval en die Spring Java-toepassing in gevaar stel sonder dat verifikasie vereis word.
Volgens die verskaffer se advies, “As die toepassing as 'n Spring Boot-uitvoerbare jar ontplooi word, d.w.s. die verstek, is dit nie kwesbaar vir die aanval nie. Die aard van die kwesbaarheid is egter meer algemeen, en daar kan ander maniere wees om dit te benut.”
Geaffekteerde sagteware en weergawes
- JDK 9 of hoër
- Apache Tomcat as die Servlet-houer
- Verpak as 'n tradisionele WAR (in teenstelling met 'n Spring Boot uitvoerbare jar)
- Spring-webmvc of Spring-webflux afhanklikheid
- Spring Framework weergawes 5.3.0 tot 5.3.17, 5.2.0 tot 5.2.19, en ouer weergawes
Versagting van “Spring4Shell”
- Dateer onmiddellik op na Spring Framework 5.3.18 en 5.2.20 of hoër weergawe.
- Verwys asseblief na ons Verskaffer Advies.
- Dateer die netwerksekuriteitsoplossings en eindpunte op met die nuutste definisies.
'n CVE-2022-22963, 'n kwesbaarheid vir die uitvoering van afstandkode , word ook geïdentifiseer in Spring Cloud Function weergawes 3.1.6, 3.2.2 en ouer roeteringsfunksionaliteit. Hackers kan dit uitbuit deur vervaardigde SpEL-roeteringsuitdrukkings te stuur wat tot afstandkode-uitvoering kan lei. Die betrokke weergawes behoort op te gradeer na 3.1.7 en 3.2.3.
Seqrite dekking vir “Spring4Shell.”
Ons het IPS-reëls vrygestel om afstandaanvalle wat Spring4Shell en ander kwesbaarhede uitbuit, te identifiseer en te blokkeer. Ons sal voortgaan om die ontwikkelinge rondom hierdie bedreiging te monitor en ons opsporingsprogramme op te dateer. Ons raai ons kliënte aan om hul stelsels betyds op te dateer en die antivirusprogrammatuur op datum te hou met die nuutste VDB-opdaterings.



