
CVE-2022-22965
Vulnerabilità critica di esecuzione di codice remoto (RCE)
Divulgata pubblicamente: 31 marzo 2022
Spring4Shell è il soprannome per CVE-2022-22965, una vulnerabilità nel meccanismo di data binding di Spring che potrebbe consentire agli attaccanti di ottenere esecuzione di codice remoto (RCE).
Colpiva principalmente applicazioni che utilizzano:
Spring MVC mappa automaticamente i parametri delle richieste HTTP ai campi degli oggetti Java — un processo chiamato data binding.
In determinate condizioni, gli attaccanti potevano:
Ciò alla fine consentiva l'esecuzione di codice arbitrario sul server.
Spring4Shell non era universalmente sfruttabile. Tutte le seguenti condizioni dovevano essere vere:
Se confezionato come JAR eseguibile Spring Boot, lo sfruttamento in genere non era possibile.
Se sfruttato con successo, un attaccante poteva:
Aggiornare a:
Anche le versioni di Spring Boot sono state aggiornate di conseguenza.
| Data | Evento |
|---|---|
| Marzo 2022 | Vulnerabilità segnalata |
| 31 marzo 2022 | Divulgazione pubblica |
| Lo stesso giorno | Patch rilasciata |
| Nei giorni successivi | Inizia la scansione di sicurezza a livello globale |
Spring4Shell era grave, ma Log4Shell aveva un'esposizione reale più ampia.
Spring4Shell ha dimostrato come il complesso binding degli oggetti e la riflessione nei framework moderni possano introdurre superfici di attacco inaspettate.
Sebbene non abbia avuto un impatto globale quanto Log4Shell, rimane una vulnerabilità critica che richiedeva una patch immediata negli ambienti interessati.
| Metrica | Valore |
|---|
| CVE ID | CVE-2022-22965 |
| Punteggio CVSS | 9.8 (Critico) |
| Vettore di attacco | Rete |
| Autenticazione richiesta | ❌ No |
| Interazione dell'utente | ❌ Nessuna |
| Impatto | RCE completa |
| Caratteristica | Spring4Shell | Log4Shell |
|---|
| Framework | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Complessità dello sfruttamento | Moderata (richiede condizioni) | Estremamente bassa |
| Esposizione predefinita | Limitata | Diffusa |
| CVSS | 9.8 | 10.0 |
| Campo | Valore |
|---|
| Nome | Spring4Shell |
| CVE | CVE-2022-22965 |
| Tipo | Esecuzione di codice remoto |
| Software interessato | Spring Framework |
| Gravità | Critico |
| Patch disponibile | Sì |
| Condizioni di sfruttamento | Configurazione specifica richiesta |