Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查

admin 2022年3月31日23:59:42评论216 views字数 1170阅读3分54秒阅读模式

简述

3月31日,spring 官方通报了 Spring 相关框架存在远程代码执行漏洞,并在 5.3.18 和 5.2.20.RELEASE 中修复了该漏洞。

漏洞评级:严重

影响组件:org.springframework:spring-beans

影响版本:<5.3.18 和 <5.2.20.RELEASE 的Spring框架均存在该漏洞,建议用户尽快进行排查处置。


分析

CVE-2010-1622 中曾出现由于参数自动绑定机制导致的问题, 此前通过黑名单的方式修复了该漏洞,但是 JDK9之后引入了 Module,使得可以通过 getModule 绕过前者的黑名单限制,最后导致远程代码执行。


如何快速排查

墨菲安全目前已支持该潜在风险识别,并提供一系列工具帮助您提前排查项目是否受到潜在影响。

说明:检测仅发生在您的本地环境中,不会上传任何代码至服务端



Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查



  1. GitLab全量代码检测

使用基于墨菲安全CLI的检测工具,快速对您的GitLab上所有项目进行检测

工具地址:https://github.com/murphysecurity/murphysec-gitlab-scanner

具体使用方式可参考项目 README


2. 墨菲安全开源CLI工具

使用CLI工具,在命令行检测指定目录代码的依赖安全问题

工具地址:https://github.com/murphysecurity/murphysec

具体使用方式可参考项目 README 或官方文档

Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查


3. 墨菲安全 IDE 插件

在IDE 中即可检测代码依赖的安全问题,并通过准确的修复方案和一键修复功能,快速解决安全问题。

使用方式:

  1. IDE插件中搜索“murphysec”即可安装

  2. 选择“点击开始扫描”,即可检测出代码中存在哪些安全缺陷组件

Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查


以上几种检测方式均可在墨菲安全平台上查看详细的检测结果,并可以查看项目的直接或间接依赖信息。


Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查




参考链接

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

https://news.ycombinator.com/item?id=30860352



关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,能力包括代码安全检测、开源组件许可证合规管理、云原生容器安全检测、软件成分分析(SCA)等,丰富的安全工具助您打造完备的软件开发安全能力(DevSecOps)。产品支持SaaS、私有化部署。公司核心团队来自百度、华为等企业,拥有超过十年的企业安全建设、安全产品研发及安全攻防经验。


产品官网:https://murphysec.com

开源地址:https://github.com/murphysecurity/




Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查


Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查


原文始发于微信公众号(墨菲安全实验室):Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月31日23:59:42
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Spring 新版本修复RCE漏洞,墨菲安全开源工具可应急排查https://cn-sec.com/archives/860580.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息