• Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Seqrite Labs blogu
Mauzo ya kuwasiliana Je, uko chini ya mashambulizi?
  • Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Nyumbani  /  mtandao wa Usalama  / Spring4Shell: Athari ya Siku sifuri CVE-2022-22965 katika Mfumo wa Spring
Spring4Shell: Kuathirika kwa Siku ya Sifuri CVE-2022-22965 katika Mfumo wa Spring
06 Aprili 2022

Spring4Shell: Kuathirika kwa Siku ya Sifuri CVE-2022-22965 katika Mfumo wa Spring

Imeandikwa na Shiv Mohan
Shiv Mohan
mtandao wa Usalama

Udhaifu wa Utekelezaji wa Msimbo wa Mbali wa Siku Zero wenye ukali mkubwa umetambuliwa kama CVE-2022-22965 almaarufu Spring4Shell au SpringShell katika matoleo ya Mfumo wa Spring 5.3.0 hadi 5.3.17, 5.2.0 hadi 5.2.19 na zaidi.

Mfumo wa Spring ni mfumo wa programu huria, maarufu na wenye vipengele vingi unaotumika kujenga programu za wavuti za Java za kisasa na za biashara. Ushujaa unaopatikana hadharani katika mfumo huu unaotumika sana huifanya kuwa hatari sana.

 

Kwa nini uwezekano wa CVE-2022-22965 "Spring4Shell" ni hatari sana?

Programu za SpringMVC, au Spring WebFlux zinazoendeshwa kwenye JDK 9 au matoleo mapya zaidi zinaweza kukabiliwa na utekelezaji wa msimbo wa mbali kupitia Kufunga Data. Athari hii ni kwa sababu ya utunzaji usiofaa wa sifa za darasa la Java, ambazo huongeza sindano ya darasa. Wakati huo huo, kuunganisha kwa HTTP na ombi maalum la HTTP kunaweza kusababisha shambulio la utekelezaji wa msimbo wa mbali na kuathiri programu ya Java ya spring bila kuhitaji uthibitishaji.

Kulingana na ushauri wa muuzaji, "Ikiwa maombi yatatumwa kama jarida linaloweza kutekelezeka la Spring Boot, yaani, chaguo-msingi, haliwezi kuathiriwa na unyonyaji. Hata hivyo, hali ya kuathiriwa ni ya jumla zaidi, na kunaweza kuwa na njia nyingine za kuitumia."

 

Programu na Matoleo yaliyoathiriwa

  • JDK 9 au zaidi
  • Apache Tomcat kama chombo cha Servlet
  • Imefungashwa kama VITA vya kitamaduni (kinyume na jarida linaloweza kutekelezeka la Spring Boot)
  • Spring-webmvc au utegemezi wa Spring-webflux
  • Matoleo ya Mfumo wa Spring 5.3.0 hadi 5.3.17, 5.2.0 hadi 5.2.19, na matoleo ya awali

 

Kupunguza "Spring4Shell"

  • Sasisha mara moja kwa Mfumo wa Spring 5.3.18 na 5.2.20 au toleo la juu zaidi.
  • Tafadhali rejea yetu Ushauri wa muuzaji.
  • Sasisha masuluhisho ya usalama wa Mtandao na miisho kwa ufafanuzi wa hivi punde.

 

CVE -2022-22963, udhaifu wa utekelezaji wa msimbo wa Mbali , pia imetambuliwa katika matoleo ya Spring Cloud Function 3.1.6, 3.2.2, na utendaji wa zamani wa uelekezaji. Wadukuzi wanaweza kutumia hili kwa kutuma misemo ya uelekezaji ya SpEL iliyoundwa ambayo inaweza kusababisha utekelezaji wa msimbo wa mbali. Matoleo yaliyoathiriwa yanapaswa kuboreshwa hadi 3.1.7 na 3.2.3.

 

Seqrite chanjo ya "Spring4Shell."

Tumetoa sheria za IPS ili kutambua na kuzuia mashambulizi ya mbali yanayotumia Spring4Shell na udhaifu mwingine. Tutaendelea kufuatilia matukio kuhusu tishio hili na kusasisha ugunduzi wetu. Tunawashauri wateja wetu kubandika mifumo yao kwa wakati na kusasisha programu ya kuzuia virusi kwa masasisho ya hivi punde ya VDB.

 Baada uliopitaMetaverse na Cybersecurity: Kuboresha Usalama hadi Marehemu...
Post ijayo  Imefafanuliwa: Web3.0 ni nini na kwa nini ni muhimu?
Shiv Mohan

Kuhusu Shiv Mohan

...

Makala na Shiv Mohan »

Related Posts

  • Huduma ya Afya kwenye Tahadhari ya Juu: Kuongezeka Kwa Kutisha kwa Mashambulizi ya Mtandaoni kwenye eInfra Yatuma Mishtuko Kupitia Sekta - Je, Uko Salama?

    Aprili 11, 2023
  • Kwa nini biashara zinapaswa kuongeza kinga ya Mifumo ya Urithi?

    Mifumo ya Urithi inatamani umakini wa biashara?

    Agosti 6, 2020
  • etwork Security inaingia katika awamu mpya na SASE

    SASE ni nini na inaimarishaje usalama wa mtandao?

    Huenda 13, 2020
Waandishi Walioangaziwa
  • Seqrite
    Seqrite

    Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia...

    Soma makala zaidi na Seqrite
  • Bineesh P
    Bineesh P

    Mimi ni mpenda usalama wa mtandao na mwandishi aliyejitolea. Kwa ustadi...

    Soma makala zaidi kutoka kwa Bineesh P
  • Jyoti Karlekar
    Jyoti Karlekar

    Mimi ni mwandishi mahiri ambaye anafurahia kuunda maudhui kuhusu teknolojia zinazoibuka na...

    Soma nakala zaidi za Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ni Mkurugenzi Mkuu Mtendaji wa Quick Heal Technologies...

    Soma makala zaidi kutoka kwa Sanjay Katkar
mada
anayeweza (25) Mashambulizi ya mtandao (36) it-mashambulizi (58) cyberattack (16) cyberattacks (15) Usalama (342) usalama it (34) Tishio la mtandao (33) vitisho it (51) uvunjaji wa data (56) uvunjaji wa data (29) hasara data (28) kuzuia kupoteza data (34) data privacy (17) ulinzi wa data (35) usalama wa data (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) usalama wa mwisho (113) Usalama wa biashara (20) Tumia (13) GDPR (14) zisizo (76) uchambuzi wa programu hasidi (14) shambulio hasidi (23) MDM (27) microsoft (15) MITER AT&CK (14) Usalama wa mtandao (26) Hadaa (30) ransomware (69) shambulio la kujitolea (31) mashambulizi ya fidia (31) ulinzi wa ukombozi (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Huduma (16) kugundua tishio (14) Threat Intelligence (22) UTM (34) Mazingira magumu (16) uaminifu sifuri (13)
Seqrite Labs

Mtoa huduma mkuu wa biashara wa suluhu za usalama wa IT hurahisisha sehemu ya mwisho, data na usalama wa mtandao kwa uzuiaji wa vitisho vya kiwango cha juu zaidi, ugunduzi na majibu ulimwenguni kote.

Soma Zaidi Kuhusu Seqrite

Kufuata yetu:

Kujiunga na jarida letu

Pata habari kuhusu mitindo na maarifa ya hivi punde ya usalama wa mtandao.

Upakiaji
Bidhaa na Huduma
  • Wingu
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Juu ya Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Jukwaa
  • Malware Analysis Platform
  • Biashara Ndogo
  • SOHO Total Edition
  • Huduma
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Usalama wa Mtandao & Data Privacy Ufahamu
rasilimali
  • blogs
  • Whitepapers
  • Datasheets
  • Ripoti za Tishio
  • Miongozo ya
  • PoV
  • uelewa Data Privacy
  • Mazungumzo ya DPDP
  • Sera na Uzingatiaji
  • EULA
  • GoDeep.AI
  • SIA
  • Saa ya Faragha
Wasiliana Nasi
  • Ofisi zilizosajiliwa
  • Wacha tuzungumze kuhusu Usalama wa Mtandao
Msaada
  • Msaada wa kiufundi
  • Pakua Programu
  • Kisasishaji cha Nje ya Mtandao
  • Kuboresha Firmware
  • Upgrades
  • Hati ya Bidhaa
Kuhusu Sisi
  • kuhusu Seqrite
  • Uongozi
  • Tuzo na Utambuzi
  • Chumba cha habari
Partner
  • Mshirika wa Mpango
  • Tafuta Mshirika
  • Kuwa Mshirika
  • Seqrite vyeti

© 2026 Quick Heal Technologies Ltd.

Wa tovuti Sera ya faragha Taarifa za kisheria Sera za Vidakuzi Masharti ya matumizi