
Spring4Shell (CVE-2022-22965) के लिए एक विस्तृत विवरण प्रदान करता है, जिसमें मूल कारण, शोषण की स्थितियाँ, प्रभाव, CVSS, और संवेदनशील Spring अनुप्रयोगों के लिए शमन उपाय शामिल हैं।
गंभीर रिमोट कोड निष्पादन (RCE) कमजोरी
सार्वजनिक रूप से खुलासा: 31 मार्च 2022
Spring4Shell CVE-2022-22965 का उपनाम है, जो Spring के डेटा बाइंडिंग तंत्र में एक कमजोरी है, जो हमलावरों को प्राप्त करने की अनुमति दे सकती है।
यह मुख्य रूप से निम्नलिखित का उपयोग करने वाले अनुप्रयोगों को प्रभावित करता है:
Spring MVC स्वचालित रूप से HTTP अनुरोध मापदंडों को जावा ऑब्जेक्ट फ़ील्ड में मैप करता है — यह प्रक्रिया डेटा बाइंडिंग कहलाती है।
कुछ शर्तों के तहत, हमलावर:
इसने अंततः सर्वर पर मनमाना कोड निष्पादन की अनुमति दी।

Spring4Shell सार्वभौमिक रूप से शोषणीय नहीं था। निम्नलिखित सभी सत्य होने चाहिए थे:
यदि Spring Boot executable JAR के रूप में पैकेज किया गया हो, तो शोषण आमतौर पर संभव नहीं था।
यदि सफलतापूर्वक शोषण किया जाता है, तो हमलावर:
| मीट्रिक | मान |
|---|---|
| CVE ID | CVE-2022-22965 |
| CVSS स्कोर | 9.8 (गंभीर) |
| आक्रमण वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |
| प्रभाव | पूर्ण RCE |
निम्नलिखित में अपग्रेड करें:
Spring Boot संस्करणों को भी तदनुसार अपडेट किया गया।
| तिथि | घटना |
|---|---|
| मार्च 2022 | कमजोरी की रिपोर्ट |
| 31 मार्च 2022 | सार्वजनिक खुलासा |
| उसी दिन | पैच जारी |
| अगले दिन | वैश्विक स्तर पर सुरक्षा स्कैनिंग शुरू |
| विशेषता | Spring4Shell | Log4Shell |
|---|---|---|
| फ्रेमवर्क | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| शोषण जटिलता | मध्यम (शर्तों की आवश्यकता) | अत्यंत कम |
| डिफ़ॉल्ट एक्सपोज़र | सीमित | व्यापक |
| CVSS | 9.8 | 10.0 |
Spring4Shell गंभीर था, लेकिन Log4Shell का वास्तविक दुनिया में अधिक व्यापक एक्सपोज़र था।
| फ़ील्ड | मान |
|---|---|
| नाम | Spring4Shell |
| CVE | CVE-2022-22965 |
| प्रकार | रिमोट कोड निष्पादन |
| प्रभावित सॉफ्टवेयर | Spring Framework |
| गंभीरता | गंभीर |
| पैच उपलब्ध | हाँ |
| शोषण की शर्तें | विशिष्ट कॉन्फ़िगरेशन आवश्यक |
Spring4Shell ने प्रदर्शित किया कि आधुनिक फ्रेमवर्क में जटिल ऑब्जेक्ट बाइंडिंग और रिफ्लेक्शन कैसे अप्रत्याशित हमले की सतहों को पेश कर सकते हैं।
हालांकि यह वैश्विक स्तर पर Log4Shell जितना प्रभावशाली नहीं था, फिर भी यह एक गंभीर कमजोरी बनी हुई है जिसके लिए प्रभावित वातावरणों में तत्काल पैचिंग की आवश्यकता थी।