Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.

...

  1. Spring Core: RCE Zero-day en Spring Core (Spring4Shell), crítica, aún bajo investigacióncon severidad crítica e identificador CVE-2022-22965
  2. Spring Framework: DoS en Spring Framework, descubierta por 4ra1n, con severidad media e identificador CVE-2022-22950; 
  3. Spring Cloud Function: RCE en Spring Cloud Function, descubierta por m09u3r, con severidad media e identificador CVE-2022-22963. 

Detalle

...

1. Spring Core: RCE Zero-Day en Spring Core (Spring4Shell),

...

con severidad crítica e identificador CVE-2022-22965.  

Se ha hecho pública una vulnerabilidad de tipo zero-day que afecta al framework Spring Core Java, plataforma de código abierto que proporciona soporte de infraestructura integral para desarrollar aplicaciones Java, muy popular entre los desarrolladores de software.  

Esta vulnerabilidad, catalogada como crítica, a la que aún no se le ha asignado el identificador CVE y denominada Spring4Shell, fue notificada el pasado 29 de marzo y se encuentra aún bajo investigación-2022-22965 y se le ha denominado Spring4Shell. En determinadas circunstancias, permite que un atacante ejecute código arbitrario de forma remota (RCE), si bien, inicialmente se pensó que afectaría a todas las aplicaciones de Spring que se ejecutan en Java 9 o superior, se ha determinado que existen requisitos específicos que se deben cumplir para que una aplicación de Spring sea vulnerable. 

De esta forma, la vulnerabilidad Spring4Shell afecta a las aplicaciones Spring MVC y Spring WebFlux que se ejecutan en JDK 9+. El exploit requiere que la aplicación se ejecute en Tomcat como un despliegue WAR. Si la aplicación se despliega como un JAR ejecutable de Spring Boot (configuración por defecto) no es vulnerable.

La explotación de esta vulnerabilidad requiere un endpoint con DataBinder habilitado y depende en gran medida del contenedor de servlets de la aplicación

No obstante, lo más preocupante ha sido la filtración de un exploit para aprovechar esta vulnerabilidad que, aunque fue eliminado a las pocas horas, algunos investigadores pudieron descargar el código y realizar las pertinentes pruebas, confirmando que la vulnerabilidad es explotable.  

...

Debido a la criticidad, sobre todo de Spring4shell, rogamos encarecidamente que se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a la vulnerabilidad.  

Recursos Afectados

...


  • Spring Core (Spring4Shell):   

             Spring Core, todas las versiones (según diversos investigadores, afecta a todos los usuarios que ejecutan JDK versión 9 y superiores, debido a una corrección parcial de la vulnerabilidad CVE-2010-1622). Se necesitan requisitos específicos para estar directamente afectados por Spring4Shell (CVE-2022-22965):

    • JDK, versión 9 o superior;
    • Apache Tomcat como el contenedor Servlet;
    • empaquetado como WAR;
    • dependencias spring-webmvc o spring-webflux;
    • Spring Framework, versiones:
      • desde 5.3.0 hasta 5.3.17;
      • desde 5.2.0 hasta 5.2.19;
      • y versiones anteriores.

             Para consultar la lista de fabricantes afectados, consulte la página de información de CERT/CC.

  • Spring Framework, versiones: 
    • desde 5.3.0 hasta 5.3.16; 
    • las versiones más antiguas y sin soporte también se ven afectadas.
  • Spring Cloud Function, versiones: 
    • 3.1.6; 
    • 3.2.2; 
    • las versiones más antiguas y sin soporte también se ven afectadas. 

Recomendaciones Actualizadas (

...

04/04/2022)

...

La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones recomienda encarecidamente aplicar los siguientes pasos:

Mitigación

1º. Solución a las vulnerabilidades:

  • Spring Core (Spring4Shell):   

           Spring Core, como medida de mitigación temporal recogida por Praetorian, se recomienda crear un componente ControllerAdvice (que es un componente de Spring compartido entre Controllers) y añadir una blacklist de  En las últimas horas se ha hecho público un parche que aborda la vulnerabilidad CVE-2022-22965 y que puede ser localizado en el siguiente enlace:

...

          Adicionalmente, el blog de Praetorian describe una forma de 

...

mitigar parcialmente los ataques a la vulnerabilidad Spring4Shell (CVE-2022-22965) al no permitir que se pasen patrones específicos a la funcionalidad Spring Core           

...

 

...

  DataBinder.

  • Spring Framework: 

          Actualizar a la versión 5.3.17 o superiores. 

...

Por el momento, se desconocen medidas de mitigación alternativas a las ya mencionadas para solucionar estas vulnerabilidades. Os seguiremos informando. 

                                                                                                        

...

En caso de haber detectado la explotación de esta vulnerabilidad :

debe reportar el incidente  mediante correo electrónico a sau.cges.sspa@juntadeandalucia.es indicando en el  Asunto: [Compromiso Spring4shell]

Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es. 

Gracias por su atención. 

...