
CVE-2022-22965
Vulnerabilidade crítica de execução remota de código (RCE)
Divulgado publicamente: 31 de março de 2022
Spring4Shell é o apelido para CVE-2022-22965, uma vulnerabilidade no mecanismo de ligação de dados do Spring que poderia permitir que atacantes alcançassem Execução Remota de Código (RCE).
Afetou principalmente aplicações que utilizavam:
O Spring MVC mapeia automaticamente os parâmetros de requisição HTTP para campos de objetos Java — um processo chamado ligação de dados (data binding).
Sob certas condições, os atacantes poderiam:
Isso, em última análise, permitia a execução arbitrária de código no servidor.
O Spring4Shell não era universalmente explorável. Todas as seguintes condições precisavam ser verdadeiras:
Se empacotado como JAR executável do Spring Boot, a exploração normalmente não era possível.
Se explorado com sucesso, um atacante poderia:
Atualizar para:
As versões do Spring Boot também foram atualizadas adequadamente.
| Data | Evento |
|---|---|
| Março de 2022 | Vulnerabilidade reportada |
| 31 de março de 2022 | Divulgação pública |
| Mesmo dia | Correção lançada |
| Dias seguintes | Varredura de segurança começa globalmente |
O Spring4Shell foi grave, mas o Log4Shell teve exposição mais ampla no mundo real.
O Spring4Shell demonstrou como a ligação complexa de objetos e a reflexão em frameworks modernos podem introduzir superfícies de ataque inesperadas.
Embora não tenha sido tão impactante globalmente quanto o Log4Shell, continua sendo uma vulnerabilidade crítica que exigiu correção imediata em ambientes afetados.
| Métrica | Valor |
|---|
| CVE ID | CVE-2022-22965 |
| Pontuação CVSS | 9.8 (Crítico) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | ❌ Não |
| Interação do Usuário | ❌ Nenhuma |
| Impacto | RCE Total |
| Característica | Spring4Shell | Log4Shell |
|---|
| Framework | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Complexidade de Exploração | Moderada (requer condições) | Extremamente Baixa |
| Exposição Padrão | Limitada | Amplamente difundida |
| CVSS | 9.8 | 10.0 |
| Campo | Valor |
|---|
| Nome | Spring4Shell |
| CVE | CVE-2022-22965 |
| Tipo | Execução Remota de Código |
| Software Afetado | Spring Framework |
| Gravidade | Crítico |
| Correção Disponível | Sim |
| Condições de Exploração | Configuração específica necessária |