
Proporciona un análisis detallado de Spring4Shell (CVE-2022-22965) que cubre la causa raíz, las condiciones de explotación, el impacto, el CVSS y la mitigación para aplicaciones Spring vulnerables.
Vulnerabilidad crítica de ejecución remota de código (RCE)
Divulgada públicamente: 31 de marzo de 2022
Spring4Shell es el apodo de CVE-2022-22965, una vulnerabilidad en el mecanismo de enlace de datos de Spring que podría permitir a los atacantes lograr Ejecución Remota de Código (RCE).
Afectó principalmente a aplicaciones que usaban:
Spring MVC asigna automáticamente los parámetros de las solicitudes HTTP a los campos de objetos Java — un proceso llamado enlace de datos.
Bajo ciertas condiciones, los atacantes podían:
Esto finalmente permitía la ejecución de código arbitrario en el servidor.

Spring4Shell no era explotable universalmente. Todas las siguientes condiciones debían cumplirse:
Si estaba empaquetado como un JAR ejecutable de Spring Boot, la explotación normalmente no era posible.
Si se explotaba con éxito, un atacante podía:
| Métrica | Valor |
|---|---|
| CVE ID | CVE-2022-22965 |
| Puntuación CVSS | 9.8 (Crítica) |
| Vector de ataque | Red |
| Autenticación requerida | ❌ No |
| Interacción del usuario | ❌ Ninguna |
| Impacto | RCE completo |
Actualizar a:
Las versiones de Spring Boot también se actualizaron en consecuencia.
| Fecha | Evento |
|---|---|
| Marzo de 2022 | Vulnerabilidad reportada |
| 31 de marzo de 2022 | Divulgación pública |
| Mismo día | Parche publicado |
| Días siguientes | Comienza el escaneo de seguridad a nivel global |
| Característica | Spring4Shell | Log4Shell |
|---|---|---|
| Framework | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Complejidad de explotación | Moderada (requiere condiciones) | Extremadamente baja |
| Exposición predeterminada | Limitada | Generalizada |
| CVSS | 9.8 | 10.0 |
Spring4Shell era grave, pero Log4Shell tenía una exposición real más amplia.
| Campo | Valor |
|---|---|
| Nombre | Spring4Shell |
| CVE | CVE-2022-22965 |
| Tipo | Ejecución remota de código |
| Software afectado | Spring Framework |
| Severidad | Crítica |
| Parche disponible | Sí |
| Condiciones de explotación | Se requiere configuración específica |
Spring4Shell demostró cómo el enlace de objetos complejos y la reflexión en frameworks modernos pueden introducir superficies de ataque inesperadas.
Aunque no tuvo un impacto global tan grande como Log4Shell, sigue siendo una vulnerabilidad crítica que requería parches inmediatos en entornos afectados.