
RCE-Schwachstelle in Spring Framework über Data Binding auf JDK 9+ (CVE-2022-22965 alias 'Spring4Shell')
RCE-Sicherheitslücke im Spring Framework via Data Binding auf JDK 9+
Ziel ist es, die größtmögliche Menge an öffentlich bekannten Informationen über die Sicherheitslücke zu zentralisieren und zu wissen, welche Maßnahmen in einem solchen Fall zu ergreifen sind.
Die Bedingungen (AND), die erfüllt sein müssen, sind:
Zum jetzigen Zeitpunkt ist sie nicht durch den Exploit verwundbar. Beachten Sie jedoch, dass diese Sicherheitslücke allgemeinerer Natur ist, sodass es andere Möglichkeiten geben könnte, sie auszunutzen.
Spring Framework
Auch ältere oder nicht mehr unterstützte Versionen sind betroffen.
Spring Framework
Falls ein Patchen der Sicherheitslücke nicht möglich ist, hat Spring einige Workarounds veröffentlicht.
Apache Tomcat hat 3 neue Versionen veröffentlicht, die einen angemessenen Schutz bieten: 10.0.20, 9.0.62 und 8.5.78. Es wird empfohlen, sie als zusätzliche Schutzschicht zur Aktualisierung von Spring Framework zu betrachten.
Die Versionen Spring Boot 2.6.6 und 2.5.12 wurden veröffentlicht, die von Spring Framework 5.3.18 abhängen.
Das Tool https://github.com/hillu/local-spring-vuln-scanner (Mirror) kann verwendet werden, um Instanzen zu erkennen, die für Spring4Shell anfällig sind. Ein mögliches Ausführungsbeispiel ist:
./local-spring-vuln-scanner --verbose --log </path/to/file.log> </path/to/app1> </path/to/appN>
Wir haben eine Erkennungsregel für Wazuh entwickelt, die Sie im Verzeichnis "detection" dieses Repositorys finden. Basierend auf einer Reihe von Angriffsindikatoren (IOA) können Angriffsversuche erkannt werden.
Es gab Spekulationen über einen Commit im Zusammenhang mit der Entscheidung, die Verwendung der Methode SerializationUtils.deserialize(...) zu missbilligen. Diese Klasse ist keinen externen Eingaben ausgesetzt, und die Missbilligung steht in keinem Zusammenhang mit dieser Sicherheitslücke.
Es gab Verwirrung mit einem CVE für Spring Cloud Function, der kurz vor der Meldung dieser Sicherheitslücke veröffentlicht wurde CVE-2022-22963. Auch dies steht in keinem Zusammenhang.
TryHackMe hat ein interaktives Labor zur Ausnutzung von Spring4Shell erstellt