設(shè)置
  • 日夜間
    隨系統(tǒng)
    淺色
    深色
  • 主題色

螞蟻集團(tuán)上報 Spring 框架「高?!孤┒?,現(xiàn)已修復(fù)

2022/4/2 18:33:55 來源:IT之家 作者:瀟公子 責(zé)編:瀟公子

IT之家 4 月 2 日消息,2022 年 3 月 30 日,國家信息安全漏洞共享平臺(CNVD)收錄了 Spring 框架遠(yuǎn)程命令執(zhí)行漏洞(CNVD-2022-23942)。并發(fā)布了關(guān)于 Spring 框架存在遠(yuǎn)程命令執(zhí)行漏洞的安全公告,安全公告編號:CNTA-2022-0009。

下面是公告內(nèi)容:

2022 年 3 月 30 日,國家信息安全漏洞共享平臺(CNVD)收錄了 Spring 框架遠(yuǎn)程命令執(zhí)行漏洞(CNVD-2022-23942)。攻擊者利用該漏洞,可在未授權(quán)的情況下遠(yuǎn)程執(zhí)行命令。目前,漏洞利用細(xì)節(jié)已大范圍公開,Spring 官方已發(fā)布補(bǔ)丁修復(fù)該漏洞。CNVD 建議受影響的單位和用戶立即更新至最新版本。

一、漏洞情況分析

Spring 框架(Framework)是一個開源的輕量級 J2EE 應(yīng)用程序開發(fā)框架,提供了 IOC、AOP 及 MVC 等功能,解決了程序人員在開發(fā)中遇到的常見問題,提高了應(yīng)用程序開發(fā)便捷度和軟件系統(tǒng)構(gòu)建效率。

2022 年 3 月 30 日,CNVD 平臺接收到螞蟻科技集團(tuán)股份有限公司報送的 Spring 框架遠(yuǎn)程命令執(zhí)行漏洞。由于 Spring 框架存在處理流程缺陷,攻擊者可在遠(yuǎn)程條件下,實現(xiàn)對目標(biāo)主機(jī)的后門文件寫入和配置修改,繼而通過后門文件訪問獲得目標(biāo)主機(jī)權(quán)限。使用 Spring 框架或衍生框架構(gòu)建網(wǎng)站等應(yīng)用,且同時使用 JDK 版本在 9 及以上版本的,易受此漏洞攻擊影響。

CNVD 對該漏洞的綜合評級為“高危”。

二、漏洞影響范圍

漏洞影響的產(chǎn)品版本包括:

版本低于 5.3.18 和 5.2.20 的 Spring 框架或其衍生框架構(gòu)建的網(wǎng)站或應(yīng)用。

三、漏洞處置建議

目前,Spring 官方已發(fā)布新版本完成漏洞修復(fù),CNVD 建議受漏洞影響的產(chǎn)品(服務(wù))廠商和信息系統(tǒng)運(yùn)營者盡快進(jìn)行自查,并及時升級至最新版本:

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

附:參考鏈接:

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18

廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關(guān)文章

關(guān)鍵詞:Spring,漏洞螞蟻集團(tuán)

軟媒旗下網(wǎng)站: IT之家 最會買 - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機(jī)APP應(yīng)用 魔方 最會買 要知