CVE-2022-22965
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Spring Framework JDK 9+
- تم النشر
- 01/04/2022
- محدث
- 21/10/2025
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 04/04/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
قد يكون تطبيق Spring MVC أو Spring WebFlux الذي يعمل على JDK 9+ عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر ربط البيانات. يتطلب استغلال الثغرة المحدد تشغيل التطبيق على Tomcat كنشر WAR. إذا تم نشر التطبيق كملف jar قابل للتنفيذ في Spring Boot، أي الوضع الافتراضي، فإنه لا يكون عرضة لهذا الاستغلال. ومع ذلك، فإن طبيعة الثغرة أكثر عمومية، وقد توجد طرق أخرى لاستغلالها.
المصادر
90- CVE-2022-22965إعلامية
يقدّم شرحًا تفصيليًا لثغرة Spring4Shell (CVE-2022-22965) يغطي السبب الجذري، وشروط الاستغلال، والأثر، ودرجة CVSS، وسبل التخفيف لتطبيقات Spring المعرّضة للخطر.
- CVE-2022-22965استغلال
استغلال Spring4Shell!
- spring4shell_behinderاستغلال
CVE-2022-22965 كتابة سكريبت webshell من نوع 冰蝎
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.