CVE-2022-22965
CVE-2022-22965 EXP\n
Exigences générales de l'environnement :
- Si le framework Spring n'est pas utilisé, la vulnérabilité n'existe pas.
- Si la liaison de paramètres Spring n'est pas utilisée, la vulnérabilité n'existe pas.
- Version JDK utilisée par le middleware : si la version est inférieure à 9, la vulnérabilité n'existe pas.
- Le middleware actuel est-il Tomcat ? Si Tomcat n'est pas utilisé, le système n'est pas affecté pour le moment.
- Tomcat a-t-il activé AccessLog ? Si non, le système n'est pas affecté pour le moment.
Dans le fichier de configuration server.xml, le mot-clé org.apache.catalina.valves.AccessLogValve permet de localiser la configuration AccessLog.
Scénarios spécifiques dans l'avis officiel :
- Empaqueté en WAR traditionnel (par opposition au jar exécutable Spring Boot)
- Dépendance spring-webmvc ou spring-webflux
- Versions du Spring Framework 5.3.0 à 5.3.17, 5.2.0 à 5.2.19 et versions antérieures
Exigences de l'environnement de l'exploit :
python3
Paquets python requis : requests, argparse, urllib.parse

