Isang kahinaan sa Zero-day Remote Code Execution na may kritikal na kalubhaan ang natukoy bilang CVE-2022-22965 o Spring4Shell o SpringShell sa mga bersyon ng Spring Framework na 5.3.0 hanggang 5.3.17, 5.2.0 hanggang 5.2.19 at mas luma pa.
Ang Spring Framework ay isang open-source, sikat, mayaman sa feature na framework ng application na ginagamit para sa pagbuo ng mga moderno at enterprise na Java web application. Ginagawang lubhang mapanganib ang mga magagamit na pagsasamantala sa malawakang ginagamit na balangkas na ito.
Bakit napakadelikado ng CVE-2022-22965 “Spring4Shell” na kahinaan?
Ang Invulnerable Spring Framework, SpringMVC, o Spring WebFlux na mga application na tumatakbo sa JDK 9 o mas mataas ay madaling kapitan ng malayuang pagpapatupad ng code sa pamamagitan ng Data Binding. Ang kahinaan ay dahil sa hindi wastong paghawak ng mga katangian ng klase ng Java, na gumagamit ng iniksyon ng klase. Kasabay nito, ang HTTP input binding at isang espesyal na ginawang HTTP request ay maaaring humantong sa isang remote code execution attack at makompromiso ang spring Java application nang hindi nangangailangan ng authentication.
Ayon sa payo ng vendor, "Kung ang application ay na-deploy bilang isang Spring Boot executable jar, ibig sabihin, ang default, hindi ito masusugatan sa pagsasamantala. Gayunpaman, ang katangian ng kahinaan ay mas pangkalahatan, at maaaring may iba pang mga paraan upang pagsamantalahan ito."
Mga Apektadong Software at Bersyon
- JDK 9 o mas mataas
- Apache Tomcat bilang lalagyan ng Servlet
- Naka-package bilang isang tradisyunal na WAR (sa kaibahan sa isang Spring Boot executable jar)
- Spring-webmvc o Spring-webflux dependency
- Mga bersyon ng Spring Framework 5.3.0 hanggang 5.3.17, 5.2.0 hanggang 5.2.19, at mas lumang mga bersyon
Pagbawas ng "Spring4Shell"
- Kaagad na i-update sa Spring Framework 5.3.18 at 5.2.20 o mas mataas na bersyon.
- Mangyaring sumangguni sa aming Advisory ng Vendor.
- I-update ang mga solusyon sa seguridad ng Network at mga endpoint gamit ang pinakabagong mga kahulugan.
Isang CVE-2022-22963, isang kahinaan sa pagpapatupad ng Remote code , ang natukoy din sa mga bersyon 3.1.6, 3.2.2, at mga mas lumang routing functionality ng Spring Cloud Function. Maaaring samantalahin ito ng mga hacker sa pamamagitan ng pagpapadala ng mga ginawang SpEL routing expression na maaaring magresulta sa remote code execution. Ang mga apektadong bersyon ay dapat mag-upgrade sa 3.1.7 at 3.2.3.
Seqrite saklaw para sa “Spring4Shell.”
Naglabas kami ng mga panuntunan sa IPS para tukuyin at harangan ang mga malayuang pag-atake na nagsasamantala sa Spring4Shell at iba pang mga kahinaan. Patuloy naming susubaybayan ang mga pag-unlad sa paligid ng banta na ito at i-update ang aming mga pagtuklas. Pinapayuhan namin ang aming mga customer na i-patch ang kanilang mga system sa oras at panatilihing na-update ang anti-virus software sa mga pinakabagong update sa VDB.



