
يقدّم شرحًا تفصيليًا لثغرة Spring4Shell (CVE-2022-22965) يغطي السبب الجذري، وشروط الاستغلال، والأثر، ودرجة CVSS، وسبل التخفيف لتطبيقات Spring المعرّضة للخطر.
ثغرة تنفيذ كود عن بُعد (RCE) خطيرة
تم الكشف عنها علنًا: 31 مارس 2022
Spring4Shell هو الاسم الشائع لـ CVE-2022-22965، وهي ثغرة في آلية ربط البيانات في Spring قد تسمح للمهاجمين بتحقيق .
أثرت بشكل أساسي على التطبيقات التي تستخدم:
تقوم Spring MVC تلقائيًا بتعيين معاملات طلب HTTP إلى حقول كائنات Java — وهي عملية تسمى ربط البيانات.
في ظل ظروف معينة، يمكن للمهاجم:
وهذا يؤدي في النهاية إلى تنفيذ كود عشوائي على الخادم.

لم تكن Spring4Shell قابلة للاستغلال عالميًا. كان يجب أن تتحقق جميع الشروط التالية:
إذا كان التطبيق معبأ كـ JAR قابل للتنفيذ في Spring Boot، فعادةً لم يكن الاستغلال ممكنًا.
إذا تم استغلال الثغرة بنجاح، يمكن للمهاجم:
| المقياس | القيمة |
|---|---|
| CVE ID | CVE-2022-22965 |
| درجة CVSS | 9.8 (حرجة) |
| ناقل الهجوم | الشبكة |
| المصادقة مطلوبة | ❌ لا |
| تفاعل المستخدم | ❌ لا شيء |
| التأثير | RCE كاملة |
الترقية إلى:
كما تم تحديث إصدارات Spring Boot وفقًا لذلك.
| التاريخ | الحدث |
|---|---|
| مارس 2022 | تم الإبلاغ عن الثغرة |
| 31 مارس 2022 | الكشف العلني |
| نفس اليوم | إصدار التصحيح |
| الأيام التالية | بدء الفحص الأمني عالميًا |
| الميزة | Spring4Shell | Log4Shell |
|---|---|---|
| الإطار | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| تعقيد الاستغلال | متوسط (يتطلب شروطًا) | منخفض جدًا |
| التعرض الافتراضي | محدود | واسع الانتشار |
| CVSS | 9.8 | 10.0 |
كانت Spring4Shell خطيرة، لكن Log4Shell كان لها تعرض أوسع في العالم الحقيقي.
| الحقل | القيمة |
|---|---|
| الاسم | Spring4Shell |
| CVE | CVE-2022-22965 |
| النوع | تنفيذ كود عن بُعد |
| البرنامج المتأثر | Spring Framework |
| الخطورة | حرجة |
| التصحيح متاح | نعم |
| شروط الاستغلال | تكوين محدد مطلوب |
أظهرت Spring4Shell كيف يمكن لربط الكائنات المعقدة والانعكاس في الأطر الحديثة أن يُدخل أسطح هجوم غير متوقعة.
على الرغم من أنها لم تكن بنفس التأثير العالمي مثل Log4Shell، إلا أنها تظل ثغرة حرجة تطلبت تصحيحًا فوريًا في البيئات المتأثرة.