PT-2022-2032 · Vmware+4 · Vmware Tanzu Kubernetes Grid Integrated Edition+6

CVE-2022-22965

·

Publicado

2020-10-29

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Spring Framework versões anteriores a 5.2.20 Spring Framework versões anteriores a 5.3.18 Spring Boot versões anteriores a 2.5.12 Spring Boot versões anteriores a 2.6.6 VMware Tanzu Application Service for Virtual Machines versões 2.10 a 2.13 VMware Tanzu Operations Manager versões 2.8 a 2.9 VMware Tanzu Kubernetes Grid Integrated Edition versões 1.11 a 1.13
Descrição Um problema de execução remota de código (RCE) existe em aplicações Spring MVC e Spring WebFlux executadas em JDK 9+ via vinculação de dados (data binding). Ao criar requisições que manipulam propriedades de objetos através do mecanismo de vinculação de dados para alcançar campos relacionados ao ClassLoader, um invasor pode gravar um arquivo malicioso, como um web shell JSP, e executar código arbitrário. Esta falha pode ser explorada remotamente sem privilégios ou interação do usuário. O caminho de exploração específico requer que a aplicação seja implantada como um WAR no Apache Tomcat; aplicações implantadas como jars executáveis do Spring Boot na configuração padrão não são afetadas, embora a fraqueza subjacente seja mais geral. Estima-se que milhões de instalações possam estar potencialmente afetadas, com alguns relatórios indicando até 600.000 dispositivos vulneráveis. Incidentes reais envolvendo requisições HTTP POST maliciosas foram detectados.
Recomendações Atualize o Spring Framework para a versão 5.3.18 ou 5.2.20. Atualize o Spring Boot para a versão 2.6.6 ou 2.5.12. Como solução temporária, configure disallowedFields no WebDataBinder através de um @ControllerAdvice. Para aplicar a solução de forma mais segura, estenda o RequestMappingHandlerAdapter para atualizar o WebDataBinder após todas as outras inicializações, declarando um bean WebMvcRegistrations (para Spring MVC) ou um bean WebFluxRegistrations (para Spring WebFlux).

Exploit

Correção

RCE

DoS

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01631
BDU:2022-06615
CVE-2022-22965
GHSA-36P3-WJMG-H94X
USN-7165-1

Produtos afetados

Debian
Jira
Linuxmint
Ubuntu
Vmware Tanzu Application Service For Vms
Vmware Tanzu Kubernetes Grid Integrated Edition
Vmware Tanzu Operations Manager