A Нулевой день Уязвимость удаленного выполнения кода с критическим уровнем серьезности была обнаружена как CVE-2022-22965, также известная как Spring4Shell или SpringShell в версиях Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 и более ранних.
Spring Framework — это популярный и многофункциональный фреймворк с открытым исходным кодом, используемый для разработки современных и корпоративных веб-приложений Java. Наличие в открытом доступе уязвимостей делает этот широко распространённый фреймворк крайне опасным.
Почему уязвимость CVE-2022-22965 «Spring4Shell» настолько опасна?
Неуязвимые приложения Spring Framework, SpringMVC или Spring WebFlux, работающие на JDK 9 и выше, подвержены удалённому выполнению кода через привязку данных. Уязвимость обусловлена некорректной обработкой свойств класса Java, которая использует внедрение класса. В то же время, привязка HTTP-входа и специально созданный HTTP-запрос могут привести к атаке удалённого выполнения кода и скомпрометировать приложение Spring Java без необходимости аутентификации.
Согласно рекомендациям поставщика, «если приложение развернуто как исполняемый jar-файл Spring Boot, то есть по умолчанию, оно не подвержено эксплойту. Однако природа уязвимости более общая, и могут существовать и другие способы её эксплуатации».
Затронутое программное обеспечение и версии
- JDK 9 или выше
- Apache Tomcat как контейнер сервлетов
- Упакован как традиционный WAR-файл (в отличие от исполняемого jar-файла Spring Boot)
- Зависимость Spring-webmvc или Spring-webflux
- Версии Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 и более старые версии
Смягчение последствий «Spring4Shell»
- Немедленно обновитесь до Spring Framework 5.3.18 и 5.2.20 или более поздней версии.
- Пожалуйста, обратитесь к нашим Консультации поставщиков.
- Обновите решения по сетевой безопасности и конечные точки, используя последние определения.
A CVE-2022-22963, уязвимость удаленного выполнения кода, также обнаружена в функциях маршрутизации Spring Cloud Function версий 3.1.6, 3.2.2 и более старых. Хакеры могут воспользоваться этим, отправив специально созданные выражения маршрутизации SpEL, которые могут привести к удалённому выполнению кода. Уязвимые версии следует обновить до версий 3.1.7 и 3.2.3.
Seqrite освещение мероприятия «Spring4Shell».
Мы выпустили правила IPS для выявления и блокировки удалённых атак, использующих Spring4Shell и другие уязвимости. Мы продолжим следить за развитием событий вокруг этой угрозы и обновлять наши базы данных. Мы рекомендуем нашим клиентам своевременно устанавливать обновления для своих систем и поддерживать антивирусное ПО в актуальном состоянии, используя последние обновления VDB.



