2022年03月29日,WebRAY安全服务产品线监测到Spring 框架存在高危漏洞(CNVD-2022-23942、CVE-2022-22965),攻击者可以通过构造恶意请求来利用这些漏洞,从而造成任意代码执行。
Spring是一个开源框架,它由Rod Johnson创建。它是为了解决企业应用开发的复杂性而创建的。Spring使用基本的JavaBean来完成以前只可能由EJB完成的事情。然而,Spring的用途不仅限于服务器端的开发。从简单性、可测试性和松耦合的角度而言,任何Java应用都可以使用Spring。
条件二:使用了版本低于5.3.18和5.2.20的Spring框架或其衍生框架。
目前,Spring官方已发布新版本完成漏洞修复,请相关用户及时升级至最新版本:
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://github.com/webraybtl/springcore_detect
原文始发于微信公众号(盛邦安全WebRAY):【风险通告】盛邦安全Spring Framework远程代码执行漏洞(CVE-2022-22965)处置手册
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/861640.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论