
Bietet einen detaillierten Spring4Shell (CVE-2022-22965) Write-up, der Grundursache, Ausnutzungsbedingungen, Auswirkungen, CVSS und Maßnahmen zur Schadensbegrenzung für verwundbare Spring-Anwendungen abdeckt.
Kritische Remote Code Execution (RCE) Schwachstelle
Öffentlich bekannt gegeben: 31. März 2022
ist der Spitzname für , eine Schwachstelle im Datenbindungsmechanismus von Spring, die es Angreifern ermöglichen könnte, zu erreichen.
Es betraf hauptsächlich Anwendungen, die Folgendes verwenden:
Spring MVC ordnet HTTP-Anfrageparameter automatisch Java-Objektfeldern zu – ein Prozess namens Datenbindung.
Unter bestimmten Bedingungen könnten Angreifer:
Dies ermöglichte letztlich die Ausführung beliebigen Codes auf dem Server.

Spring4Shell war nicht universell ausnutzbar. Alle folgenden Bedingungen mussten erfüllt sein:
Wenn als Spring Boot ausführbares JAR verpackt, war eine Ausnutzung in der Regel nicht möglich.
Bei erfolgreicher Ausnutzung könnte ein Angreifer:
| Metrik | Wert |
|---|---|
| CVE ID | CVE-2022-22965 |
| CVSS-Score | 9.8 (Kritisch) |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | ❌ Nein |
| Benutzerinteraktion | ❌ Keine |
| Auswirkung | Vollständige RCE |
Aktualisieren Sie auf:
Spring Boot Versionen wurden entsprechend aktualisiert.
| Datum | Ereignis |
|---|---|
| März 2022 | Schwachstelle gemeldet |
| 31. März 2022 | Öffentliche Bekanntgabe |
| Am selben Tag | Patch veröffentlicht |
| In den folgenden Tagen | Sicherheitsscans beginnen weltweit |
| Merkmal | Spring4Shell | Log4Shell |
|---|---|---|
| Framework | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Ausnutzungskomplexität | Mittel (erfordert Bedingungen) | Extrem niedrig |
| Standard-Exposition | Begrenzt | Weit verbreitet |
| CVSS | 9.8 | 10.0 |
Spring4Shell war ernst, aber Log4Shell hatte eine breitere reale Gefährdung.
| Feld | Wert |
|---|---|
| Name | Spring4Shell |
| CVE | CVE-2022-22965 |
| Typ | Remote Code Execution |
| Betroffene Software | Spring Framework |
| Schweregrad | Kritisch |
| Patch verfügbar | Ja |
| Ausnutzungsbedingungen | Spezifische Konfiguration erforderlich |
Spring4Shell zeigte, wie komplexe Objektbindung und Reflektion in modernen Frameworks unerwartete Angriffsflächen schaffen können.
Obwohl nicht so global wirkungsvoll wie Log4Shell, bleibt es eine kritische Schwachstelle, die in betroffenen Umgebungen sofortige Patches erforderte.