
CVE-2022-22965
Критическая уязвимость удаленного выполнения кода (RCE)
Раскрыто публично: 31 марта 2022
Spring4Shell — это псевдоним для CVE-2022-22965, уязвимости в механизме привязки данных Spring, которая могла позволить атакующим добиться удаленного выполнения кода (RCE).
В основном она затрагивала приложения, использующие:
Spring MVC автоматически сопоставляет параметры HTTP-запроса с полями Java-объектов — процесс, называемый привязкой данных.
При определенных условиях атакующие могли:
Это в конечном итоге позволяло произвольное выполнение кода на сервере.
Spring4Shell был эксплуатируем не во всех случаях. Должны были выполняться все следующие условия:
Если приложение было упаковано как исполняемый JAR-файл Spring Boot, эксплуатация обычно была невозможна.
В случае успешной эксплуатации атакующий мог:
Обновитесь до:
Версии Spring Boot также были обновлены соответствующим образом.
| Дата | Событие |
|---|---|
| Март 2022 | Уязвимость сообщена |
| 31 марта 2022 | Публичное раскрытие |
| В тот же день | Выпущен патч |
| В последующие дни | Начало глобального сканирования безопасности |
Spring4Shell был серьезным, но Log4Shell имел более широкое реальное воздействие.
Spring4Shell продемонстрировал, как сложная привязка объектов и рефлексия в современных фреймворках могут создавать неожиданные поверхности атаки.
Хотя эта уязвимость не имела такого глобального воздействия, как Log4Shell, она остается критической и требовала немедленного исправления в затронутых средах.
| Метрика | Значение |
|---|
| CVE ID | CVE-2022-22965 |
| CVSS Score | 9.8 (Критический) |
| Вектор атаки | Сеть |
| Требуется аутентификация | ❌ Нет |
| Взаимодействие пользователя | ❌ Не требуется |
| Воздействие | Полное удаленное выполнение кода (RCE) |
| Характеристика | Spring4Shell | Log4Shell |
|---|
| Фреймворк | Spring Framework | Apache Log4j |
| CVE | 2022-22965 | 2021-44228 |
| Сложность эксплуатации | Умеренная (требуются условия) | Чрезвычайно низкая |
| Воздействие по умолчанию | Ограниченное | Широкое |
| CVSS | 9.8 | 10.0 |
| Поле | Значение |
|---|
| Название | Spring4Shell |
| CVE | CVE-2022-22965 |
| Тип | Удаленное выполнение кода |
| Затронутое ПО | Spring Framework |
| Серьезность | Критическая |
| Доступен патч | Да |
| Условия эксплуатации | Требуется особая конфигурация |