
CVE-2022-22965\Spring-Core-RCE يضاهي استغلال RCE بنقرة واحدة لـ exp ثغرة Apache Log4j2 على مستوى القنبلة النووية.
تُعد Spring-Core-RCE أداة استغلال RCE بنقرة واحدة تضاهي ثغرة Apache Log4j2 على مستوى القنبلة النووية.
مؤخرًا، تم ذكر ثغرة تنفيذ الأوامر عن بُعد في Spring Core في قضية GitHub الرسمية لـ Spring، وهذه الثغرة منتشرة على نطاق واسع في إطار عمل Spring والأطر المشتقة منه.

Spring Core هي حزمة أدوات في عائلة منتجات Spring مسؤولة عن اكتشاف وإنشاء ومعالجة العلاقات بين الـ beans، وهي حزمة أساسية تحتوي على جوهر إطار عمل Spring، وجميع مكونات Spring الأخرى تستخدم هذه الحزمة.
يمكن للمهاجم غير المصادق عليه استخدام هذه الثغرة لتنفيذ تعليمات برمجية عشوائية عن بُعد. تنتشر هذه الثغرة على نطاق واسع في إطار عمل Spring والأطر المشتقة منه، وتتأثر إصدارات JDK 9.0 وما فوق. المنتجات التي تستخدم إصدارات JDK قديمة غير متأثرة. يُنصح المؤسسات التي لديها هذه الثغرة بحظر الطلبات التي تحتوي على سلاسل أحرف خاصة في جدار الحماية لتجنب التعرض للهجوم عبر هذه الثغرة.


docker run -d -p 8080:8080 vulfocus/spring-core-rce-2022-03-29:latest



إطار عمل Spring والأطر المشتقة منه ستتأثر. (يتطلب إصدار JDK 9.0 أو أعلى.)
وفقًا لأحدث بيانات نظام FOFA حاليًا (بيانات خلال عام واحد)، يُظهر النطاق العالمي (عبارة استعلام FOFA المذكورة أعلاه) وجود 7,023,506 خدمة مرتبطة مفتوحة للعموم. الصين لديها العدد الأكبر بإجمالي 2,987,121؛ والولايات المتحدة في المرتبة الثانية بإجمالي 1,215,955؛ والبرازيل في المرتبة الثالثة بإجمالي 381,319؛ وكوريا الجنوبية في المرتبة الرابعة بإجمالي 219,201؛ وألمانيا في المرتبة الخامسة بإجمالي 213,097.
التوزيع على مستوى العالم كما يلي (لأغراض التوزيع فقط، وليس تأثير الثغرة)
قم بترقية إصدار Spring Framework
Spring Framework == 5.3.18
Spring Framework == 5.2.20
يمكن إضافة القواعد التالية في WAF لتصفية سلاسل الأحرف الخاصة المُدخلة:
Class.*
class.*
*.class.*
*Class.*
يمكنك البحث عن التعليق التوضيحي @InitBinder في كود المنتج المتأثر، والتحقق مما إذا كان جسم الطريقة يحتوي على طريقة dataBinder.serDisallowerFields. إذا وُجدت هذه الطريقة، فأضف قواعد التصفية التالية إلى القائمة السوداء:
Class.*
class.*
*.class.*
*Class.*