中文在线字幕免费观看电视剧0087,中文字幕在线观看,中文字幕AV久久爽一区,中文字幕的,日本中文字幕在线,中文在线字幕免费观看电视剧大全

咨詢電話:400-6446-808

新聞動態

創安攻防實驗室關于Spring Framework遠程代碼執行漏洞風險提示
2022-04-02 15:12:16
圖片

近期創安攻防實驗室監測到Spring官方發布安全公告,披露了一個Spring框架可在JDK>=9版本下實現遠程代碼執行的漏洞(CVE-2022-22965)。此漏洞影響范圍極廣,建議客戶盡快做好自查工作。

官方公告鏈接:
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

 

 

漏洞描述

該漏洞是SpringFramework數據綁定的一個漏洞,如果后臺方法中接受的參數為非基礎類型,Spring會根據前端傳入的請求正文中的參數的key值來查詢與其名稱所對應的getter和setter方法,攻擊者利用這一特性修改了Tomcat的一個用于日志記錄的類的屬性,進而當Tomcat在進行寫日志操作的時候,將攻擊者傳遞的惡意代碼寫入指定目錄的指定文件中。

影響范圍

若滿足如下兩個條件則確定受到漏洞影響:
(1)使用JDK>=9
(2)Spring開發或衍生框架開發(存在spring-bean*.jar)
spring-framework < v5.3.18
spring-framework < v5.2.20.RELEASE

漏洞編號

CVE-2022-22965

漏洞等級

嚴重

 

漏洞復現

目前外界Exp/PoC已公開,創安實驗室已驗證該漏洞的可利用性:

 

圖片

 

 

圖片

 

 

 

圖片

 

修復建議

 

 

 

Spring官方目前已發布安全版本,建議用戶盡快更新至安全版本,下載鏈接如下

https://github.com/spring-projects/spring-framework

 

(一)WAF防護

 

在WAF等網絡防護設備上,根據實際部署業務的流量情況,實現對class.*, Class.*,*.class.*,*.Class.* 等字符串的規則過濾,并在部署過濾規則后,對業務運行情況進行測試,避免產生額外影響。

 

(二)臨時修復措施

 

需同時按以下兩個步驟進行漏洞的臨時修復:

 

1、在應用中全局搜索@InitBinder注解,看看方法體內是否調用dataBinder.setDisallowedFields方法,如果發現此代碼片段的引入,則在原來的黑名單中,添加{"class.*","Class.*","*.class.*","*.Class.*"}。(注:如果此代碼片段使用較多,需要每個地方都追加)

 

2、在用系統的項目包下新建以下全局類,并保證這個類被Spring 加載到(推薦在Controller所在的包中添加)。完成類添加后,需對項目進行重新編譯打包和功能驗證測試,并重新發布項目。

 

 

 

 

 

本文由創信華通創安攻防實驗室整理編輯。

 

本文僅限于個人學習和技術研究,由于傳播、利用此文所提供的信息而造成刑事案件、非授權攻擊等違法行為,均由使用者本人負責,本單位不為此承擔任何責任。創安攻防實驗室擁有對此文章的修改和解釋權,如欲轉載或傳播此文章,必須保證此文章的完整性,包括版權聲明等全部內容。

 

如有侵權,請聯系后臺。

 

 

 

圖片
成都創信華通信息技術有限公司
成都創信華通信息技術有限公司自成立以來一直秉承“求真務實、創新卓越”的文化理念,堅持“開創、誠信、規范、專業”的經營宗旨,竭盡全力為網絡安全和國家安全保駕護航。我司以“等保測評”、“密碼測評、“軟件測試”、“安全服務”為基礎,以綜合服務為延伸,形成“4+N”的業務布局,針對多個行業形成系統的、全面的解決方案和網絡安全保障體系。服務領域包括黨政、政法、醫療、能源、教育、金融、工業互聯網以及關鍵信息基礎設施等多個方面。期待與您的合作!

圖片

圖片

 

欢迎光临: 富锦市| 甘南县| 道孚县| 综艺| 伊宁县| 阿瓦提县| 乌什县| 梓潼县| 高青县| 嘉荫县| 望奎县| 昌吉市| 东莞市| 安吉县| 板桥市| 京山县| 乌拉特前旗| 葵青区| 阳东县| 基隆市| 义乌市| 馆陶县| 集安市| 都匀市| 尉氏县| 忻城县| 濉溪县| 隆林| 德州市| 财经| 天门市| 东丽区| 布拖县| 姜堰市| 宁强县| 望奎县| 龙门县| 曲阳县| 宜宾市| 德惠市| 巴南区|