• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ネットワークセキュリティー  / Spring4Shell: Spring Framework のゼロデイ脆弱性 CVE-2022-22965
Spring4Shell: Spring Framework のゼロデイ脆弱性 CVE-2022-22965
06 4月 2022

Spring4Shell: Spring Framework のゼロデイ脆弱性 CVE-2022-22965

著者 シブ・モハン
シブ・モハン
ネットワークセキュリティー

A ゼロデイ Spring Framework バージョン 2022 ~ 22965、4 ~ 5.3.0 およびそれ以前のバージョンでは、重大なリモート コード実行の脆弱性が CVE-5.3.17-5.2.0 (別名 Spring5.2.19Shell または SpringShell) として特定されています。

Spring Frameworkは、オープンソースで人気が高く、機能豊富なアプリケーションフレームワークです。最新のエンタープライズJavaウェブアプリケーションの構築に使用されます。この広く使用されているフレームワークには、公開されているエクスプロイトが存在し、非常に危険です。

 

CVE-2022-22965「Spring4Shell」の脆弱性はなぜそれほど危険なのでしょうか?

JDK 9以降で動作する、脆弱性のないSpring Framework、SpringMVC、またはSpring WebFluxアプリケーションは、データバインディングを介してリモートコード実行の脆弱性を悪用される可能性があります。この脆弱性は、Javaクラスプロパティの不適切な処理(クラスインジェクションを利用する)に起因します。同時に、HTTP入力バインディングと細工されたHTTPリクエストは、リモートコード実行攻撃につながり、認証を必要とせずにSpring Javaアプリケーションを侵害する可能性があります。

ベンダーのアドバイザリによると、「アプリケーションがデフォルトのSpring Boot実行可能jarとしてデプロイされている場合、この脆弱性の脆弱性は存在しません。ただし、この脆弱性の性質はより一般的なものであり、他の方法で悪用される可能性があります。」

 

影響を受けるソフトウェアとバージョン

  • JDK 9以上
  • サーブレットコンテナとしてのApache Tomcat
  • 従来の WAR としてパッケージ化されています (Spring Boot 実行可能 jar とは対照的)
  • Spring-webmvc または Spring-webflux 依存関係
  • Spring Framework バージョン 5.3.0 ~ 5.3.17、5.2.0 ~ 5.2.19、およびそれ以前のバージョン

 

「Spring4Shell」の緩和策

  • すぐに Spring Framework 5.3.18 および 5.2.20 以降のバージョンに更新してください。
  • 私たちを参照してください ベンダーアドバイザリ.
  • ネットワーク セキュリティ ソリューションとエンドポイントを最新の定義で更新します。

 

A CVE-2022-22963、リモートコード実行の脆弱性は、Spring Cloud Functions バージョン 3.1.6、3.2.2、およびそれ以前のルーティング機能でも確認されています。ハッカーは、細工された SpEL ルーティング式を送信することでこれを悪用し、リモートコード実行を引き起こす可能性があります。影響を受けるバージョンは、3.1.7 および 3.2.3 にアップグレードする必要があります。

 

Seqrite 「Spring4Shell」の報道。

Spring4Shellやその他の脆弱性を悪用したリモート攻撃を識別・ブロックするためのIPSルールをリリースしました。この脅威に関する動向を継続的に監視し、検出機能を更新していきます。お客様には、システムにパッチを適用し、最新のVDBアップデートでアンチウイルスソフトウェアを最新の状態に維持することをお勧めします。

 以前の投稿メタバースとサイバーセキュリティ:最新鋭のセキュリティへ進化
次の投稿  説明: Web3.0 とは何か、なぜ重要なのか?
シブ・モハン

シブ・モハンについて

...

Shiv Mohanによる記事 »

関連記事

  • 医療業界は厳戒態勢:eInfra へのサイバー攻撃の急増が業界全体に衝撃波を広げています – あなたは安全ですか?

    2023 年 4 月 11 日
  • 企業がレガシーシステムの耐性を強化する必要があるのはなぜですか?

    レガシー システムは企業の注目を必要としていますか?

    2020 年 8 月 6 日
  • ネットワークセキュリティはSASEで新たな段階へ

    SASE とは何ですか? また、SASE はどのようにネットワーク セキュリティを強化するのですか?

    2020 年 5 月 13 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (20) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約