• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  network Security  / Spring4Shell: Zero-Day na kahinaan CVE-2022-22965 sa Spring Framework
Spring4Shell: Zero-Day na kahinaan CVE-2022-22965 sa Spring Framework
06 Abril 2022

Spring4Shell: Zero-Day na kahinaan CVE-2022-22965 sa Spring Framework

Sinulat ni Shiv Mohan
Shiv Mohan
network Security

Isang kahinaan sa Zero-day Remote Code Execution na may kritikal na kalubhaan ang natukoy bilang CVE-2022-22965 o Spring4Shell o SpringShell sa mga bersyon ng Spring Framework na 5.3.0 hanggang 5.3.17, 5.2.0 hanggang 5.2.19 at mas luma pa.

Ang Spring Framework ay isang open-source, sikat, mayaman sa feature na framework ng application na ginagamit para sa pagbuo ng mga moderno at enterprise na Java web application. Ginagawang lubhang mapanganib ang mga magagamit na pagsasamantala sa malawakang ginagamit na balangkas na ito.

 

Bakit napakadelikado ng CVE-2022-22965 “Spring4Shell” na kahinaan?

Ang Invulnerable Spring Framework, SpringMVC, o Spring WebFlux na mga application na tumatakbo sa JDK 9 o mas mataas ay madaling kapitan ng malayuang pagpapatupad ng code sa pamamagitan ng Data Binding. Ang kahinaan ay dahil sa hindi wastong paghawak ng mga katangian ng klase ng Java, na gumagamit ng iniksyon ng klase. Kasabay nito, ang HTTP input binding at isang espesyal na ginawang HTTP request ay maaaring humantong sa isang remote code execution attack at makompromiso ang spring Java application nang hindi nangangailangan ng authentication.

Ayon sa payo ng vendor, "Kung ang application ay na-deploy bilang isang Spring Boot executable jar, ibig sabihin, ang default, hindi ito masusugatan sa pagsasamantala. Gayunpaman, ang katangian ng kahinaan ay mas pangkalahatan, at maaaring may iba pang mga paraan upang pagsamantalahan ito."

 

Mga Apektadong Software at Bersyon

  • JDK 9 o mas mataas
  • Apache Tomcat bilang lalagyan ng Servlet
  • Naka-package bilang isang tradisyunal na WAR (sa kaibahan sa isang Spring Boot executable jar)
  • Spring-webmvc o Spring-webflux dependency
  • Mga bersyon ng Spring Framework 5.3.0 hanggang 5.3.17, 5.2.0 hanggang 5.2.19, at mas lumang mga bersyon

 

Pagbawas ng "Spring4Shell"

  • Kaagad na i-update sa Spring Framework 5.3.18 at 5.2.20 o mas mataas na bersyon.
  • Mangyaring sumangguni sa aming Advisory ng Vendor.
  • I-update ang mga solusyon sa seguridad ng Network at mga endpoint gamit ang pinakabagong mga kahulugan.

 

Isang CVE-2022-22963, isang kahinaan sa pagpapatupad ng Remote code , ang natukoy din sa mga bersyon 3.1.6, 3.2.2, at mga mas lumang routing functionality ng Spring Cloud Function. Maaaring samantalahin ito ng mga hacker sa pamamagitan ng pagpapadala ng mga ginawang SpEL routing expression na maaaring magresulta sa remote code execution. Ang mga apektadong bersyon ay dapat mag-upgrade sa 3.1.7 at 3.2.3.

 

Seqrite saklaw para sa “Spring4Shell.”

Naglabas kami ng mga panuntunan sa IPS para tukuyin at harangan ang mga malayuang pag-atake na nagsasamantala sa Spring4Shell at iba pang mga kahinaan. Patuloy naming susubaybayan ang mga pag-unlad sa paligid ng banta na ito at i-update ang aming mga pagtuklas. Pinapayuhan namin ang aming mga customer na i-patch ang kanilang mga system sa oras at panatilihing na-update ang anti-virus software sa mga pinakabagong update sa VDB.

 nakaraang PostMetaverse and the Cybersecurity: Evolving Security into the Lates...
susunod na Post  Ipinaliwanag: Ano ang Web3.0 at Bakit Ito Mahalaga?
Shiv Mohan

Tungkol kay Shiv Mohan

...

Mga artikulo ni Shiv Mohan »

Kaugnay na Post

  • Pangangalaga sa Kalusugan sa Mataas na Alerto: Ang Nakababahala na Pagtaas ng Cyberattacks sa eInfra ay Nagpapadala ng Mga Shockwaves Sa pamamagitan ng Industriya – Ligtas Ka Ba?

    Abril 11, 2023
  • Bakit dapat palakasin ng mga negosyo ang immunity ng Legacy Systems?

    Ang mga Legacy Systems na nananabik para sa atensyon ng negosyo?

    Agosto 6, 2020
  • Ang etwork Security ay pumapasok sa isang bagong yugto sa SASE

    Ano ang SASE at paano nito pinapalakas ang seguridad ng network?

    Mayo 13, 2020
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit