
CVE-2022-22965\Spring-Core-RCE Apache Log4j2 के परमाणु-स्तरीय कमजोरी exp के समान एक-क्लिक RCE शोषण है।
Spring-Core-RCE एक rce एक-क्लिक उपयोग उपकरण है जो Apache Log4j2 परमाणु-स्तर भेद्यता exp के बराबर है।
हाल ही में, Spring आधिकारिक GitHub issue में Spring Core की दूरस्थ कोड निष्पादन भेद्यता का उल्लेख किया गया था, यह भेद्यता Spring फ्रेमवर्क और इसके व्युत्पन्न फ्रेमवर्क में व्यापक रूप से मौजूद है।

Spring core Spring श्रृंखला के उत्पादों में एक उपकरण पैकेज है जो बीन्स के बीच संबंधों को खोजने, बनाने और प्रबंधित करने के लिए जिम्मेदार है। यह Spring फ्रेमवर्क के मूल कोर टूल पैकेज को शामिल करता है, और Spring के अन्य घटकों को इस पैकेज का उपयोग करना होता है।
एक अप्रमाणित हमलावर इस भेद्यता का उपयोग दूरस्थ मनमाना कोड निष्पादित करने के लिए कर सकता है। यह भेद्यता Spring फ्रेमवर्क और इसके व्युत्पन्न फ्रेमवर्क में व्यापक रूप से मौजूद है, और JDK 9.0 और उससे ऊपर के संस्करण प्रभावित होते हैं। पुराने JDK संस्करणों का उपयोग करने वाले उत्पाद प्रभावित नहीं होते हैं। इस भेद्यता वाले उद्यमों को फायरवॉल पर विशेष स्ट्रिंग वाले अनुरोधों को ब्लॉक करने की सलाह दी जाती है ताकि इस भेद्यता के हमले से बचा जा सके।


docker run -d -p 8080:8080 vulfocus/spring-core-rce-2022-03-29:latest



Spring फ्रेमवर्क और इसके व्युत्पन्न फ्रेमवर्क प्रभावित होंगे। (JDK संस्करण 9.0 या उससे ऊपर होना चाहिए।)
FOFA सिस्टम के नवीनतम डेटा (एक वर्ष का डेटा) के अनुसार, वैश्विक स्तर पर (उपरोक्त FOFA क्वेरी कथन के अनुसार) कुल 7,023,506 संबंधित सेवाएं खुली हैं। चीन में सबसे अधिक उपयोग किया जाता है, कुल 2,987,121; दूसरे स्थान पर संयुक्त राज्य अमेरिका, कुल 1,215,955; तीसरे स्थान पर ब्राजील, कुल 381,319; चौथे स्थान पर दक्षिण कोरिया, कुल 219,201; पांचवें स्थान पर जर्मनी, कुल 213,097।
वैश्विक वितरण निम्नलिखित है (केवल वितरण स्थिति, भेद्यता प्रभाव स्थिति नहीं)।
Spring Framework संस्करण अपग्रेड करें
Spring Framework == 5.3.18
Spring Framework == 5.2.20
WAF में निम्नलिखित नियम जोड़कर विशेष इनपुट स्ट्रिंग को फ़िल्टर करें:
Class.*
class.*
*.class.*
*Class.*
आप प्रभावित उत्पाद कोड में @InitBinder एनोटेशन खोज सकते हैं, और जांच सकते हैं कि विधि निकाय में dataBinder.setDisallowedFields विधि है या नहीं। यदि यह विधि मौजूद है, तो ब्लैकलिस्ट में निम्नलिखित फ़िल्टर नियम जोड़ें:
Class.*
class.*
*.class.*
*Class.*