
يتضمن ذلك CVE-2022-22963، وهي ثغرة وصول إلى الموارد في Spring SpEL / Expression، بالإضافة إلى CVE-2022-22965، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في spring-webmvc/spring-webflux والتي أُطلق عليها اسم "SpringShell".
يتضمن هذا CVE-2022-22963، وهي ثغرة Spring SpEL / Expression Resource Access Vulnerability، بالإضافة إلى CVE-2022-22965، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في spring-webmvc/spring-webflux والتي تُعرف باسم "SpringShell".
في إصدارات Spring Cloud Function 3.1.6 و3.2.2 والإصدارات الأقدم غير المدعومة، عند استخدام وظيفة التوجيه (routing)، يمكن للمستخدم تقديم تعبير SpEL مصمم خصيصًا كتعبير توجيه (routing-expression) قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد والوصول إلى الموارد المحلية.
python3 poc-CVE-2022-22963.py targets.txt
بشكل افتراضي، يتم تنفيذ whoami على الهدف ويتم إنشاء ملف vulnerable.txt يحتوي على عناوين URL المعرضة للخطر.
قد يكون تطبيق Spring MVC أو Spring WebFlux الذي يعمل على JDK 9+ عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر ربط البيانات (data binding). يتطلب الاستغلال المحدد أن يعمل التطبيق على Tomcat كنشر WAR. إذا تم نشر التطبيق كملف jar قابل للتنفيذ من Spring Boot، أي الوضع الافتراضي، فهو غير معرض لهذا الاستغلال. ومع ذلك، فإن طبيعة الثغرة أكثر عمومية، وقد تكون هناك طرق أخرى لاستغلالها.
python3 poc-CVE-2022-22965.py --file target.txt