
CVE-2022-22965\Spring-Core-RCE는 Apache Log4j2 핵폭탄급 취약점 exp의 RCE에 비견할 만한 원클릭 익스플로잇
Spring-Core-RCE는 Apache Log4j2 핵폭탄급 취약점 exp에 버금가는 RCE 원클릭 이용 도구입니다.
최근 Spring 공식 GitHub issue에서 Spring Core의 원격 코드 실행 취약점이 언급되었으며, 이 취약점은 Spring 프레임워크 및 파생 프레임워크에 광범위하게 존재합니다.

Spring Core는 Spring 제품군에서 bean 간의 관계를 발견, 생성 및 처리하는 역할을 담당하는 툴킷으로, Spring 프레임워크의 기본 핵심 툴킷을 포함하며 Spring의 다른 구성 요소는 모두 이 패키지를 사용해야 합니다.
인증되지 않은 공격자는 이 취약점을 사용하여 원격 임의 코드 실행을 수행할 수 있습니다. 이 취약점은 Spring 프레임워크 및 파생 프레임워크에 광범위하게 존재하며, JDK 9.0 이상 버전이 영향을 받습니다. 구형 JDK 버전을 사용하는 제품은 영향을 받지 않습니다. 이 취약점이 있는 기업은 방화벽에서 특수 문자열이 포함된 요청을 차단하여 공격을 방지할 것을 권장합니다.


docker run -d -p 8080:8080 vulfocus/spring-core-rce-2022-03-29:latest



http://127.0.0.1:8080/tomcatwar.jsp?pwd=j&cmd=whoami 에 접속

Spring 프레임워크 및 파생 프레임워크가 영향을 받습니다. (JDK 버전은 9.0 이상이어야 합니다.)
현재 FOFA 시스템의 최신 데이터(1년 내 데이터)에 따르면 전 세계적으로(위 FOFA 쿼리문) 총 7,023,506개의 관련 서비스가 외부에 공개되어 있습니다. 중국이 2,987,121개로 가장 많고, 미국이 1,215,955개로 두 번째, 브라질이 381,319개로 세 번째, 한국이 219,201개로 네 번째, 독일이 213,097개로 다섯 번째입니다.
전 세계 분포 현황은 다음과 같습니다. (분포 현황일 뿐이며, 취약점 영향 상황은 아닙니다.)
Spring Framework 버전 업그레이드
Spring Framework == 5.3.18
Spring Framework == 5.2.20
WAF에서 특수 입력 문자열을 필터링하기 위해 다음 규칙을 추가할 수 있습니다:
Class.*
class.*
*.class.*
*Class.*
영향을 받는 제품 코드에서 @InitBinder 애너테이션을 검색하여 메서드 본문에 dataBinder.serDisallowerFields 메서드가 있는지 확인하고, 해당 메서드가 존재하는 경우 블랙리스트에 다음 필터 규칙을 추가하십시오:
Class.*
class.*
*.class.*
*Class.*
[1] https://github.com/spring-projects/spring-framework/issues/27483
[2] https://github.com/google/tsunami-security-scanner-plugins/issues/234