PT-2022-2032 · Vmware+4 · Vmware Tanzu Kubernetes Grid Integrated Edition+6
CVE-2022-22965
·
Publicado
2020-10-29
·
Atualizado
2026-09-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Spring Framework versões anteriores a 5.2.20
Spring Framework versões anteriores a 5.3.18
Spring Boot versões anteriores a 2.5.12
Spring Boot versões anteriores a 2.6.6
VMware Tanzu Application Service for Virtual Machines versões 2.10 a 2.13
VMware Tanzu Operations Manager versões 2.8 a 2.9
VMware Tanzu Kubernetes Grid Integrated Edition versões 1.11 a 1.13
Descrição
Um problema de execução remota de código (RCE) existe em aplicações Spring MVC e Spring WebFlux executadas em JDK 9+ via vinculação de dados (data binding). Ao criar requisições que manipulam propriedades de objetos através do mecanismo de vinculação de dados para alcançar campos relacionados ao ClassLoader, um invasor pode gravar um arquivo malicioso, como um web shell JSP, e executar código arbitrário. Esta falha pode ser explorada remotamente sem privilégios ou interação do usuário. O caminho de exploração específico requer que a aplicação seja implantada como um WAR no Apache Tomcat; aplicações implantadas como jars executáveis do Spring Boot na configuração padrão não são afetadas, embora a fraqueza subjacente seja mais geral. Estima-se que milhões de instalações possam estar potencialmente afetadas, com alguns relatórios indicando até 600.000 dispositivos vulneráveis. Incidentes reais envolvendo requisições HTTP POST maliciosas foram detectados.
Recomendações
Atualize o Spring Framework para a versão 5.3.18 ou 5.2.20.
Atualize o Spring Boot para a versão 2.6.6 ou 2.5.12.
Como solução temporária, configure
disallowedFields no WebDataBinder através de um @ControllerAdvice.
Para aplicar a solução de forma mais segura, estenda o RequestMappingHandlerAdapter para atualizar o WebDataBinder após todas as outras inicializações, declarando um bean WebMvcRegistrations (para Spring MVC) ou um bean WebFluxRegistrations (para Spring WebFlux).Exploit
Correção
RCE
DoS
Code Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Jira
Linuxmint
Ubuntu
Vmware Tanzu Application Service For Vms
Vmware Tanzu Kubernetes Grid Integrated Edition
Vmware Tanzu Operations Manager