
CVE-2022-22965
ثغرة تنفيذ كود عن بُعد (RCE) خطيرة
تم الكشف عنها علنًا: 31 مارس 2022
Spring4Shell هو الاسم الشائع لـ CVE-2022-22965، وهي ثغرة في آلية ربط البيانات في Spring قد تسمح للمهاجمين بتحقيق تنفيذ كود عن بُعد (RCE).
أثرت بشكل أساسي على التطبيقات التي تستخدم:
تقوم Spring MVC تلقائيًا بتعيين معاملات طلب HTTP إلى حقول كائنات Java — وهي عملية تسمى ربط البيانات.
في ظل ظروف معينة، يمكن للمهاجم:
وهذا يؤدي في النهاية إلى تنفيذ كود عشوائي على الخادم.
لم تكن Spring4Shell قابلة للاستغلال عالميًا. كان يجب أن تتحقق جميع الشروط التالية:
إذا كان التطبيق معبأ كـ JAR قابل للتنفيذ في Spring Boot، فعادةً لم يكن الاستغلال ممكنًا.
إذا تم استغلال الثغرة بنجاح، يمكن للمهاجم:
الترقية إلى:
كما تم تحديث إصدارات Spring Boot وفقًا لذلك.
| التاريخ | الحدث |
|---|---|
| مارس 2022 | تم الإبلاغ عن الثغرة |
| 31 مارس 2022 | الكشف العلني |
| نفس اليوم | إصدار التصحيح |
| الأيام التالية | بدء الفحص الأمني عالميًا |
كانت Spring4Shell خطيرة، لكن Log4Shell كان لها تعرض أوسع في العالم الحقيقي.
أظهرت Spring4Shell كيف يمكن لربط الكائنات المعقدة والانعكاس في الأطر الحديثة أن يُدخل أسطح هجوم غير متوقعة.
على الرغم من أنها لم تكن بنفس التأثير العالمي مثل Log4Shell، إلا أنها تظل ثغرة حرجة تطلبت تصحيحًا فوريًا في البيئات المتأثرة.
| المقياس | القيمة |
|---|
| CVE ID | CVE-2022-22965 |
| درجة CVSS | 9.8 (حرجة) |
| ناقل الهجوم | الشبكة |
| المصادقة مطلوبة | ❌ لا |
| تفاعل المستخدم | ❌ لا شيء |
| التأثير | RCE كاملة |
| الميزة | Spring4Shell | Log4Shell |
|---|
| الإطار | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| تعقيد الاستغلال | متوسط (يتطلب شروطًا) | منخفض جدًا |
| التعرض الافتراضي | محدود | واسع الانتشار |
| CVSS | 9.8 | 10.0 |
| الحقل | القيمة |
|---|
| الاسم | Spring4Shell |
| CVE | CVE-2022-22965 |
| النوع | تنفيذ كود عن بُعد |
| البرنامج المتأثر | Spring Framework |
| الخطورة | حرجة |
| التصحيح متاح | نعم |
| شروط الاستغلال | تكوين محدد مطلوب |