
CVE-2022-22965
गंभीर रिमोट कोड निष्पादन (RCE) कमजोरी
सार्वजनिक रूप से खुलासा: 31 मार्च 2022
Spring4Shell CVE-2022-22965 का उपनाम है, जो Spring के डेटा बाइंडिंग तंत्र में एक कमजोरी है, जो हमलावरों को रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति दे सकती है।
यह मुख्य रूप से निम्नलिखित का उपयोग करने वाले अनुप्रयोगों को प्रभावित करता है:
Spring MVC स्वचालित रूप से HTTP अनुरोध मापदंडों को जावा ऑब्जेक्ट फ़ील्ड में मैप करता है — यह प्रक्रिया डेटा बाइंडिंग कहलाती है।
कुछ शर्तों के तहत, हमलावर:
इसने अंततः सर्वर पर मनमाना कोड निष्पादन की अनुमति दी।
Spring4Shell सार्वभौमिक रूप से शोषणीय नहीं था। निम्नलिखित सभी सत्य होने चाहिए थे:
यदि Spring Boot executable JAR के रूप में पैकेज किया गया हो, तो शोषण आमतौर पर संभव नहीं था।
यदि सफलतापूर्वक शोषण किया जाता है, तो हमलावर:
निम्नलिखित में अपग्रेड करें:
Spring Boot संस्करणों को भी तदनुसार अपडेट किया गया।
| तिथि | घटना |
|---|---|
| मार्च 2022 | कमजोरी की रिपोर्ट |
| 31 मार्च 2022 | सार्वजनिक खुलासा |
| उसी दिन | पैच जारी |
| अगले दिन | वैश्विक स्तर पर सुरक्षा स्कैनिंग शुरू |
Spring4Shell गंभीर था, लेकिन Log4Shell का वास्तविक दुनिया में अधिक व्यापक एक्सपोज़र था।
Spring4Shell ने प्रदर्शित किया कि आधुनिक फ्रेमवर्क में जटिल ऑब्जेक्ट बाइंडिंग और रिफ्लेक्शन कैसे अप्रत्याशित हमले की सतहों को पेश कर सकते हैं।
हालांकि यह वैश्विक स्तर पर Log4Shell जितना प्रभावशाली नहीं था, फिर भी यह एक गंभीर कमजोरी बनी हुई है जिसके लिए प्रभावित वातावरणों में तत्काल पैचिंग की आवश्यकता थी।
| मीट्रिक | मान |
|---|
| CVE ID | CVE-2022-22965 |
| CVSS स्कोर | 9.8 (गंभीर) |
| आक्रमण वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |
| प्रभाव | पूर्ण RCE |
| विशेषता | Spring4Shell | Log4Shell |
|---|
| फ्रेमवर्क | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| शोषण जटिलता | मध्यम (शर्तों की आवश्यकता) | अत्यंत कम |
| डिफ़ॉल्ट एक्सपोज़र | सीमित | व्यापक |
| CVSS | 9.8 | 10.0 |
| फ़ील्ड | मान |
|---|
| नाम | Spring4Shell |
| CVE | CVE-2022-22965 |
| प्रकार | रिमोट कोड निष्पादन |
| प्रभावित सॉफ्टवेयर | Spring Framework |
| गंभीरता | गंभीर |
| पैच उपलब्ध | हाँ |
| शोषण की शर्तें | विशिष्ट कॉन्फ़िगरेशन आवश्यक |