亚洲综合另类第一页|亚洲中文字幕欧美自拍|在线精品亚洲欧洲第一页|琪琪午夜无码免费福利性色|亚洲综合无码一区二区av|欧美va欧洲va亚洲禁片|国产强被迫伦姧在线观看无码|精品一区二区三区高清免费不卡

網站支持IPv6     今天是:
關于Spring框架存在遠程命令執行漏洞的安全公告
發布日期: 2022-04-02 17:26      來源: CNVD漏洞平臺     
字號:
  • 掃一掃在手機打開當前頁

    安全公告編號:CNTA-2022-0009

    2022年3月30日,國家信息安全漏洞共享平臺(CNVD)收錄了Spring框架遠程命令執行漏洞(CNVD-2022-23942)。攻擊者利用該漏洞,可在未授權的情況下遠程執行命令。目前,漏洞利用細節已大范圍公開,Spring官方已發布補丁修復該漏洞。CNVD建議受影響的單位和用戶立即更新至最新版本。

    一、漏洞情況分析

    Spring框架(Framework)是一個開源的輕量級J2EE應用程序開發框架,提供了IOC、AOP及MVC等功能,解決了程序人員在開發中遇到的常見問題,提高了應用程序開發便捷度和軟件系統構建效率。

    2022年3月30日,CNVD平臺接收到螞蟻科技集團股份有限公司報送的Spring框架遠程命令執行漏洞。由于Spring框架存在處理流程缺陷,攻擊者可在遠程條件下,實現對目標主機的后門文件寫入和配置修改,繼而通過后門文件訪問獲得目標主機權限。使用Spring框架或衍生框架構建網站等應用,且同時使用JDK版本在9及以上版本的,易受此漏洞攻擊影響。

    CNVD對該漏洞的綜合評級為“高危”。

    二、漏洞影響范圍

    漏洞影響的產品版本包括:

    版本低于5.3.18和5.2.20的Spring框架或其衍生框架構建的網站或應用。

    三、漏洞處置建議

    目前,Spring官方已發布新版本完成漏洞修復,CNVD建議受漏洞影響的產品(服務)廠商和信息系統運營者盡快進行自查,并及時升級至最新版本:

    https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement


    附:參考鏈接:

    https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

    https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18

    主站蜘蛛池模板: 库车县| 晋江市| 洱源县| 彰武县| 楚雄市| 墨玉县| 三明市| 建水县| 邵阳县| 乌拉特中旗| 田东县| 祁连县| 平潭县| 观塘区| 疏附县| 肇源县| 芦山县| 金华市| 商城县| 垦利县| 固原市| 苏尼特右旗| 旌德县| 天全县| 尖扎县| 东方市| 莎车县| 宿州市| 色达县| 出国| 漳州市| 玉田县| 清远市| 隆林| 新津县| 炎陵县| 彩票| 湘西| 淳安县| 神木县| 青岛市|