
CVE-2022-22965\Spring-Core-RCE сопоставим с эксплойтом уязвимости ядерного уровня Apache Log4j2, однокнопочная эксплуатация RCE.
Spring-Core-RCE — это эксплойт для удаленного выполнения команд уровня «ядерной бомбы», аналогичный Apache Log4j2.
Недавно в официальном GitHub issue Spring было упомянуто об уязвимости удаленного выполнения команд в Spring Core, которая широко распространена в Spring Framework и производных фреймворках.

Spring core — это пакет инструментов в линейке продуктов Spring, отвечающий за обнаружение, создание и обработку взаимосвязей между компонентами (beans). Он содержит основные инструменты ядра Spring Framework, и все остальные компоненты Spring используют этот пакет.
Неавторизованный злоумышленник может использовать эту уязвимость для удаленного выполнения произвольного кода. Уязвимость широко распространена в Spring Framework и производных фреймворках, затрагивая JDK 9.0 и выше. Продукты, использующие старые версии JDK, не подвержены воздействию. Рекомендуется организациям, в которых присутствует данная уязвимость, блокировать запросы, содержащие специальные строки, на межсетевом экране, чтобы избежать атак.


docker run -d -p 8080:8080 vulfocus/spring-core-rce-2022-03-29:latest



Переход по адресу http://127.0.0.1:8080/tomcatwar.jsp?pwd=j&cmd=whoami

Spring Framework и производные фреймворки подвержены уязвимости (требуется версия JDK 9.0 и выше).
Согласно последним данным системы FOFA (данные за последний год), по всему миру открыты 7 023 506 соответствующих сервисов. Наибольшее количество — в Китае (2 987 121), затем США (1 215 955), Бразилия (381 319), Южная Корея (219 201), Германия (213 097).
Глобальное распределение (только по количеству сервисов, не по факту уязвимости).
Обновите версию Spring Framework
Spring Framework == 5.3.18
Spring Framework == 5.2.20
Добавьте в WAF следующие правила для фильтрации специальных строк ввода:
Class.*
class.*
*.class.*
*Class.*
В коде уязвимого продукта найдите аннотацию @InitBinder, проверьте, содержит ли тело метода вызов dataBinder.serDisallowerFields. Если такой метод существует, добавьте в черный список следующие правила фильтрации:
Class.*
class.*
*.class.*
*Class.*
[1] https://github.com/spring-projects/spring-framework/issues/27483
[2] https://github.com/google/tsunami-security-scanner-plugins/issues/234