Spring Security 安全性建議

CVE-2022-22963:透過惡意的 Spring Expression 在 Spring Cloud Function 中執行遠端程式碼

嚴重 | 2022 年 3 月 29 日 | CVE-2022-22963

描述

在 Spring Cloud Function 3.1.6、3.2.2 和舊版不受支援的版本中,當使用路由功能時,使用者可以提供特製的 SpEL 作為 routing-expression,這可能會導致遠端程式碼執行和存取本機資源。

受影響的 Spring 產品和版本

  • Spring Cloud Function
    • 3.1.6
    • 3.2.2
    • 較舊且不受支援的版本也會受到影響

緩解措施

受影響版本的用戶應升級到 3.1.7、3.2.3。 無需其他步驟。 已修復此問題的版本包括

  • Spring Cloud Function
    • 3.1.7
    • 3.2.3

功勞

此漏洞最初由 m09u3r 發現並負責回報。

參考資料

歷史記錄

  • 2022-03-29:發布初始漏洞報告。
  • 2022-03-31:更新描述、嚴重性和參考資料。

搶先一步

VMware 提供訓練和認證,以加速您的進度。

深入了解

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

深入了解

即將舉行的活動

查看 Spring 社群中所有即將舉行的活動。

檢視全部