• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Сетевая безопасность  / Spring4Shell: Уязвимость нулевого дня CVE-2022-22965 в Spring Framework
Spring4Shell: уязвимость нулевого дня CVE-2022-22965 в Spring Framework
06 апрель 2022

Spring4Shell: уязвимость нулевого дня CVE-2022-22965 в Spring Framework

Написано Шив Мохан
Шив Мохан
Сетевая безопасность

A Нулевой день Уязвимость удаленного выполнения кода с критическим уровнем серьезности была обнаружена как CVE-2022-22965, также известная как Spring4Shell или SpringShell в версиях Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 и более ранних.

Spring Framework — это популярный и многофункциональный фреймворк с открытым исходным кодом, используемый для разработки современных и корпоративных веб-приложений Java. Наличие в открытом доступе уязвимостей делает этот широко распространённый фреймворк крайне опасным.

 

Почему уязвимость CVE-2022-22965 «Spring4Shell» настолько опасна?

Неуязвимые приложения Spring Framework, SpringMVC или Spring WebFlux, работающие на JDK 9 и выше, подвержены удалённому выполнению кода через привязку данных. Уязвимость обусловлена ​​некорректной обработкой свойств класса Java, которая использует внедрение класса. В то же время, привязка HTTP-входа и специально созданный HTTP-запрос могут привести к атаке удалённого выполнения кода и скомпрометировать приложение Spring Java без необходимости аутентификации.

Согласно рекомендациям поставщика, «если приложение развернуто как исполняемый jar-файл Spring Boot, то есть по умолчанию, оно не подвержено эксплойту. Однако природа уязвимости более общая, и могут существовать и другие способы её эксплуатации».

 

Затронутое программное обеспечение и версии

  • JDK 9 или выше
  • Apache Tomcat как контейнер сервлетов
  • Упакован как традиционный WAR-файл (в отличие от исполняемого jar-файла Spring Boot)
  • Зависимость Spring-webmvc или Spring-webflux
  • Версии Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19 и более старые версии

 

Смягчение последствий «Spring4Shell»

  • Немедленно обновитесь до Spring Framework 5.3.18 и 5.2.20 или более поздней версии.
  • Пожалуйста, обратитесь к нашим Консультации поставщиков.
  • Обновите решения по сетевой безопасности и конечные точки, используя последние определения.

 

A CVE-2022-22963, уязвимость удаленного выполнения кода, также обнаружена в функциях маршрутизации Spring Cloud Function версий 3.1.6, 3.2.2 и более старых. Хакеры могут воспользоваться этим, отправив специально созданные выражения маршрутизации SpEL, которые могут привести к удалённому выполнению кода. Уязвимые версии следует обновить до версий 3.1.7 и 3.2.3.

 

Seqrite освещение мероприятия «Spring4Shell».

Мы выпустили правила IPS для выявления и блокировки удалённых атак, использующих Spring4Shell и другие уязвимости. Мы продолжим следить за развитием событий вокруг этой угрозы и обновлять наши базы данных. Мы рекомендуем нашим клиентам своевременно устанавливать обновления для своих систем и поддерживать антивирусное ПО в актуальном состоянии, используя последние обновления VDB.

 предыдущий постМетавселенная и кибербезопасность: развитие безопасности в новейшие времена...
Следующий пост  Объяснение: что такое Web3.0 и почему это важно?
Шив Мохан

О Шиве Мохане

...

Статьи Шива Мохана »

Похожие статьи

  • Здравоохранение в состоянии повышенной готовности: тревожный рост кибератак на электронную инфраструктуру потрясает всю отрасль. Вы в безопасности?

    11 апреля 2023
  • Почему предприятиям следует повышать иммунитет устаревших систем?

    Устаревшие системы жаждут внимания предприятия?

    6 августа 2020
  • Безопасность сети выходит на новый уровень с SASE

    Что такое SASE и как он усиливает безопасность сети?

    13 мая 2020
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации