CVE-2022-22965
Spring Framework JDK 9+ में दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 1 अप्रैल 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 4 अप्रैल 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
JDK 9+ पर चलने वाला Spring MVC या Spring WebFlux अनुप्रयोग डेटा बाइंडिंग के माध्यम से रिमोट कोड निष्पादन (RCE) के प्रति संवेदनशील हो सकता है। विशिष्ट शोषण के लिए अनुप्रयोग को WAR डिप्लॉयमेंट के रूप में Tomcat पर चलाना आवश्यक है। यदि अनुप्रयोग Spring Boot निष्पादन योग्य jar के रूप में तैनात किया गया है, अर्थात् डिफ़ॉल्ट रूप से, तो यह शोषण के प्रति संवेदनशील नहीं है। हालाँकि, भेद्यता की प्रकृति अधिक सामान्य है, और इसका शोषण करने के अन्य तरीके भी हो सकते हैं।
स्रोत
90- CVE-2022-22965जानकारीपूर्ण
Spring4Shell (CVE-2022-22965) के लिए एक विस्तृत विवरण प्रदान करता है, जिसमें मूल कारण, शोषण की स्थितियाँ, प्रभाव, CVSS, और संवेदनशील Spring अनुप्रयोगों के लिए शमन उपाय शामिल हैं।
- CVE-2022-22965एक्सप्लॉइट
Spring4Shell का शोषण!
- spring4shell_behinderएक्सप्लॉइट
CVE-2022-22965 में बिंग शी वेबशेल स्क्रिप्ट लिखना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।