亚洲综合另类第一页|亚洲中文字幕欧美自拍|在线精品亚洲欧洲第一页|琪琪午夜无码免费福利性色|亚洲综合无码一区二区av|欧美va欧洲va亚洲禁片|国产强被迫伦姧在线观看无码|精品一区二区三区高清免费不卡

網(wǎng)站支持IPv6     今天是:
關(guān)于Spring框架存在遠(yuǎn)程命令執(zhí)行漏洞的安全公告
發(fā)布日期: 2022-04-02 17:26      來(lái)源: CNVD漏洞平臺(tái)     
字號(hào):
  • 掃一掃在手機(jī)打開當(dāng)前頁(yè)

    安全公告編號(hào):CNTA-2022-0009

    2022年3月30日,國(guó)家信息安全漏洞共享平臺(tái)(CNVD)收錄了Spring框架遠(yuǎn)程命令執(zhí)行漏洞(CNVD-2022-23942)。攻擊者利用該漏洞,可在未授權(quán)的情況下遠(yuǎn)程執(zhí)行命令。目前,漏洞利用細(xì)節(jié)已大范圍公開,Spring官方已發(fā)布補(bǔ)丁修復(fù)該漏洞。CNVD建議受影響的單位和用戶立即更新至最新版本。

    一、漏洞情況分析

    Spring框架(Framework)是一個(gè)開源的輕量級(jí)J2EE應(yīng)用程序開發(fā)框架,提供了IOC、AOP及MVC等功能,解決了程序人員在開發(fā)中遇到的常見問(wèn)題,提高了應(yīng)用程序開發(fā)便捷度和軟件系統(tǒng)構(gòu)建效率。

    2022年3月30日,CNVD平臺(tái)接收到螞蟻科技集團(tuán)股份有限公司報(bào)送的Spring框架遠(yuǎn)程命令執(zhí)行漏洞。由于Spring框架存在處理流程缺陷,攻擊者可在遠(yuǎn)程條件下,實(shí)現(xiàn)對(duì)目標(biāo)主機(jī)的后門文件寫入和配置修改,繼而通過(guò)后門文件訪問(wèn)獲得目標(biāo)主機(jī)權(quán)限。使用Spring框架或衍生框架構(gòu)建網(wǎng)站等應(yīng)用,且同時(shí)使用JDK版本在9及以上版本的,易受此漏洞攻擊影響。

    CNVD對(duì)該漏洞的綜合評(píng)級(jí)為“高?!薄?/p>

    二、漏洞影響范圍

    漏洞影響的產(chǎn)品版本包括:

    版本低于5.3.18和5.2.20的Spring框架或其衍生框架構(gòu)建的網(wǎng)站或應(yīng)用。

    三、漏洞處置建議

    目前,Spring官方已發(fā)布新版本完成漏洞修復(fù),CNVD建議受漏洞影響的產(chǎn)品(服務(wù))廠商和信息系統(tǒng)運(yùn)營(yíng)者盡快進(jìn)行自查,并及時(shí)升級(jí)至最新版本:

    https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement


    附:參考鏈接:

    https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

    https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18

    主站蜘蛛池模板: 如皋市| 平昌县| 通辽市| 庐江县| 缙云县| 福建省| 五家渠市| 佛山市| 微山县| 滦南县| 库伦旗| 习水县| 和平县| 鄂温| 万年县| 海口市| 霸州市| 娱乐| 静海县| 彭州市| 双柏县| 阳城县| 东乡县| 雅安市| 武乡县| 财经| 时尚| 古浪县| 准格尔旗| 绿春县| 华容县| 安宁市| 郸城县| 固原市| 缙云县| 皮山县| 华阴市| 沙湾县| 格尔木市| 张家口市| 惠水县|