
Fournit une analyse détaillée de Spring4Shell (CVE-2022-22965) couvrant la cause racine, les conditions d'exploitation, l'impact, le score CVSS et les mesures d'atténuation pour les applications Spring vulnérables.
Vulnérabilité critique d'exécution de code à distance (RCE)
Divulguée publiquement : 31 mars 2022
Spring4Shell est le surnom de , une vulnérabilité dans le mécanisme de liaison de données de Spring qui pourrait permettre aux attaquants d'obtenir une .
Elle affectait principalement les applications utilisant :
Spring MVC mappe automatiquement les paramètres de requête HTTP aux champs d'objets Java — un processus appelé liaison de données (data binding).
Dans certaines conditions, les attaquants pouvaient :
Cela permettait finalement l'exécution de code arbitraire sur le serveur.

Spring4Shell n'était pas universellement exploitable. Toutes les conditions suivantes devaient être remplies :
S'il est packagé en JAR exécutable Spring Boot, l'exploitation n'était généralement pas possible.
En cas d'exploitation réussie, un attaquant pouvait :
| Métrique | Valeur |
|---|---|
| CVE ID | CVE-2022-22965 |
| Score CVSS | 9.8 (Critique) |
| Vecteur d'attaque | Réseau |
| Authentification requise | ❌ Non |
| Interaction utilisateur | ❌ Aucune |
| Impact | RCE complète |
Mettre à niveau vers :
Les versions de Spring Boot ont également été mises à jour en conséquence.
| Date | Événement |
|---|---|
| Mars 2022 | Vulnérabilité signalée |
| 31 mars 2022 | Divulgation publique |
| Même jour | Correctif publié |
| Jours suivants | Scan de sécurité commence mondialement |
| Fonctionnalité | Spring4Shell | Log4Shell |
|---|---|---|
| Framework | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Complexité d'exploitation | Modérée (nécessite des conditions) | Extrêmement faible |
| Exposition par défaut | Limitée | Généralisée |
| CVSS | 9.8 | 10.0 |
Spring4Shell était grave, mais Log4Shell avait une exposition plus large dans le monde réel.
| Champ | Valeur |
|---|---|
| Nom | Spring4Shell |
| CVE | CVE-2022-22965 |
| Type | Exécution de code à distance |
| Logiciel affecté | Spring Framework |
| Sévérité | Critique |
| Correctif disponible | Oui |
| Conditions d'exploitation | Configuration spécifique requise |
Spring4Shell a démontré comment la liaison d'objets complexe et la réflexion dans les frameworks modernes peuvent introduire des surfaces d'attaque inattendues.
Bien qu'ayant un impact mondial moins important que Log4Shell, elle reste une vulnérabilité critique qui nécessitait un correctif immédiat dans les environnements affectés.