工单提交 电话咨询

Spring Framework 远程代码执行漏洞风险通告

2023-03-31

 

尊敬的主题云用户:

您好!Spring官方发布安全公告,披露Spring Framework存在缺陷,导致运行在JDK 9及以上版本的环境上存在一处远程代码执行漏洞(CVE-2022-22965),该漏洞可导致远程写入、执行任意代码。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-22965

据官方说明,目前已被泄漏的漏洞利用主要影响在 JDK 9+ 上运行的 Spring MVC 和 Spring WebFlux 应用程序。漏洞的成功利用需要应用程序作为 WAR 部署在 Tomcat 上运行。

【影响范围】

影响版本:

Spring Framework 5.3.x < 5.3.18

Spring Framework 5.2.x < 5.2.20

并且使用了JDK版本 >= 9

(其他Spring Framework低版本均有可能受影响)

【修复方案】

目前官方已发布安全版本,建议受影响的用户升级Spring Framework至安全版本:

https://github.com/spring-projects/spring-framework/tags

【参考链接】

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

https://tanzu.vmware.com/security/cve-2022-22965