Udhaifu wa Utekelezaji wa Msimbo wa Mbali wa Siku Zero wenye ukali mkubwa umetambuliwa kama CVE-2022-22965 almaarufu Spring4Shell au SpringShell katika matoleo ya Mfumo wa Spring 5.3.0 hadi 5.3.17, 5.2.0 hadi 5.2.19 na zaidi.
Mfumo wa Spring ni mfumo wa programu huria, maarufu na wenye vipengele vingi unaotumika kujenga programu za wavuti za Java za kisasa na za biashara. Ushujaa unaopatikana hadharani katika mfumo huu unaotumika sana huifanya kuwa hatari sana.
Kwa nini uwezekano wa CVE-2022-22965 "Spring4Shell" ni hatari sana?
Programu za SpringMVC, au Spring WebFlux zinazoendeshwa kwenye JDK 9 au matoleo mapya zaidi zinaweza kukabiliwa na utekelezaji wa msimbo wa mbali kupitia Kufunga Data. Athari hii ni kwa sababu ya utunzaji usiofaa wa sifa za darasa la Java, ambazo huongeza sindano ya darasa. Wakati huo huo, kuunganisha kwa HTTP na ombi maalum la HTTP kunaweza kusababisha shambulio la utekelezaji wa msimbo wa mbali na kuathiri programu ya Java ya spring bila kuhitaji uthibitishaji.
Kulingana na ushauri wa muuzaji, "Ikiwa maombi yatatumwa kama jarida linaloweza kutekelezeka la Spring Boot, yaani, chaguo-msingi, haliwezi kuathiriwa na unyonyaji. Hata hivyo, hali ya kuathiriwa ni ya jumla zaidi, na kunaweza kuwa na njia nyingine za kuitumia."
Programu na Matoleo yaliyoathiriwa
- JDK 9 au zaidi
- Apache Tomcat kama chombo cha Servlet
- Imefungashwa kama VITA vya kitamaduni (kinyume na jarida linaloweza kutekelezeka la Spring Boot)
- Spring-webmvc au utegemezi wa Spring-webflux
- Matoleo ya Mfumo wa Spring 5.3.0 hadi 5.3.17, 5.2.0 hadi 5.2.19, na matoleo ya awali
Kupunguza "Spring4Shell"
- Sasisha mara moja kwa Mfumo wa Spring 5.3.18 na 5.2.20 au toleo la juu zaidi.
- Tafadhali rejea yetu Ushauri wa muuzaji.
- Sasisha masuluhisho ya usalama wa Mtandao na miisho kwa ufafanuzi wa hivi punde.
CVE -2022-22963, udhaifu wa utekelezaji wa msimbo wa Mbali , pia imetambuliwa katika matoleo ya Spring Cloud Function 3.1.6, 3.2.2, na utendaji wa zamani wa uelekezaji. Wadukuzi wanaweza kutumia hili kwa kutuma misemo ya uelekezaji ya SpEL iliyoundwa ambayo inaweza kusababisha utekelezaji wa msimbo wa mbali. Matoleo yaliyoathiriwa yanapaswa kuboreshwa hadi 3.1.7 na 3.2.3.
Seqrite chanjo ya "Spring4Shell."
Tumetoa sheria za IPS ili kutambua na kuzuia mashambulizi ya mbali yanayotumia Spring4Shell na udhaifu mwingine. Tutaendelea kufuatilia matukio kuhusu tishio hili na kusasisha ugunduzi wetu. Tunawashauri wateja wetu kubandika mifumo yao kwa wakati na kusasisha programu ya kuzuia virusi kwa masasisho ya hivi punde ya VDB.



