网易首页 > 网易号 > 正文 申请入驻

【安全圈】专家预警:Spring Cloud中的RCE漏洞可能是下一个Log4Shell

0
分享至

漏洞

注意:这篇文章是作为CVE-2022-22963已确认和修补漏洞的研究报告。虽然Sysdig的研究人员将Spring Cloud错误地称为“Spring4Shell”,但是应该指出,,由于另一家安全公司将Spring Core中另一个未经证实的漏洞称为“Spring4Shell”,因此现实研究中对于如何称呼它确实存在一些困惑。所以为了避免混淆,本文用Spring4Shell代指Spring Cloud存在的漏洞。

Spring Cloud Function中存在一个令人担忧的安全漏洞,这可能会导致远程代码执行漏洞(RCE)以及整个互联网连接主机威胁。一些研究人员指出,由于该漏洞易于利用以及基于Java的性质特征,它不免让人想起去年12月发现的Log4Shell漏洞。

Sysdig的安全研究员Stefano Chierici在与Threatpost共享的材料中指出:Spring4Shell是存在于一系列基于Java漏洞中的一个。因为他的开发门槛很低,所以我们会看到攻击者利用其技术大量地进行网络攻击。一旦找到攻击目标,网络威胁行为者可能会采用安装加密器、分布式拒绝服务攻击(DDoS)或者远程访问工具包进行攻击。

根据VMware周二的公告,该错误(CVE-2022-22963)影响3.1.6和3.2.2版本以及其他陈旧的、不受支持的版本。相应用户只有更新到3.1.7和3.2.3版本才能安装补丁。

为什么CVSS评分如此低?

虽然它在CVSS(通用漏洞评分系统)评分表上显示为中等严重性,得分为5.4分,但研究人员警告不要低估该漏洞的影响。VMware正在使用CVSSSv3基本指标‘CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L’进行检测评分,但是对于检测该漏洞的保密性、完整性和可用性影响并不具有代表性,Sysdig研究人员Nick Lang和Jason Avery告诉Threatpost。“此漏洞允许攻击者从Spring Cloud的内部打开他的保护系统,这可能就是该漏洞的关键所在。这造成影响十分明显,且不需要用户交互,因此在CVE(通用漏洞披露)中给了一个关键的评级。他们补充说:在他们的测试中,他们验证了不需要用户交互来利用CVE-2022-22963漏洞来获得未经授权的访问的这一可能性。

同时Tenable员工研究工程师Satnam Narang也同意CVSS分数可能无法反映该漏洞所造成的真正影响。他通过电子邮件表示:由于该漏洞被视为远程代码执行缺陷,可以被未经身份验证的攻击者利用,CVSSv3分数似乎可能无法反映该缺陷的实际影响。

而Sophos首席研究科学家Paul Ducklin则指出,它令人震惊地允许“即时RCE”。他告诉Threatpost他认为他的推荐理由十分简单,根本不需要分数来衡量。因为CVE-2022-22693的补丁吸引了很多人的兴趣,而且概念验证代码很容易获得,那么当你可以如此轻松地领先时,为什么要处于一个落后的地位呢?

可能导致大规模的严重后果

Spring Cloud是一套分布式服务框架:即是对在企业中构建分布式应用程序有用的现成组件的集合。它被各家公司广泛使用包括各种应用程序的提供商,比如Kubernetes和Netflix。因此,根据Sysdig的说法,Spring4Shell的发展轨迹令人担忧。Chierici认为:Spring......正在被数百万使用Spring Framework的开发人员使用来创建高性能、易于测试的代码。Spring Cloud Function框架允许开发人员使用Spring功能编写与云无关的功能。这些功能可以是独立的类别,因此可以轻松地将它们部署到任何云平台上,以构建无服务器框架。并且他补充说:由于Spring Cloud Function可用于AWS lambda或Google Cloud Functions等云无服务器功能,这些功能也可能受到影响......在您的云帐户中领先于攻击者。

CVE-2022-22963的影响正在逐步扩大

根据Sysdig的说法,该漏洞可以通过HTTP被加以利用:就像Log4Shell一样,它只需要攻击者向Java应用程序的HTTP服务发送恶意字符串就可以完成攻击的意图了。Chierici解释说:使用路由功能,用户可以提供特别制作的Spring Expression Language(SpEL)作为表达式,以访问本地资源并在主机中执行命令。而CVE-2022-22963的问题在于,它允许通过使用HTTP请求头中spring.cloud.function.routingexpression传入的参数值作为SPEL表达式进行处理。正因如此,不幸的是,使用一个简单的curl命令,就可以十分容易地完成一个漏洞“。curl命令如下:

curl -i -s -k -X $’POST’ -H $’Host: 192.168.1.2:8080′ -H $’spring.cloud.function.routing-expression:T(java.lang.Runtime).getRuntime().exec(\”touch /tmp/test”)’ –data-binary $’exploit_poc’ $’http://192.168.1.2:8080/functionRouter’

Sysdig在其GitHub页面上发布了一个PoC漏洞,如前所述,其他漏洞正在网络中疯狂流传。Ducklin指出:虽然到目前为止,我们看到的PoC(验证性测试)都只是弹出了一个计算器应用程序,但这足以证明这一点,即服务器上已经安装的任何命令都可以轻松启动。

因此他将该漏洞称为“Spring Expression Resource Access漏洞”或“SPEL漏洞”。他补充说:“这包括远程触发等Web下载程序就像curl(利用URL语法在命令行下工作的文件传输工具),启动命令程序就像bash(Bourne shell的后继兼容版本与开放源代码版本),或者按顺序同时进行这两个程序以安静快速地植入恶意软件。”

安装补丁

据Sysdig称,安装应用补丁后,任何使用Spring Cloud构建的应用程序的人都应该仔细检查他们的安装系统,以确保不存在相应的漏洞。Chierici提醒道:即使用户可能已经升级了数据库或对受漏洞影响的系统应用了其他缓解措施,但用户仍然需要检测环境中是否存在任何利用尝试和破坏的活动。他指出,这种检测可以通过图像扫描仪或运行时检测引擎来进行,以发现已安装的(无扩展名的)系统文件或置标语言中的恶意行为。根据Sysdig的文章所言,对此类漏洞的最佳防御是尽快修补。在当今世界中,清楚地了解用户环境中所使用的软件包是必须的。

END

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
威尔士公开赛:雷佩凡遭逆转绝杀爆冷出局,中国小将无缘32强!

威尔士公开赛:雷佩凡遭逆转绝杀爆冷出局,中国小将无缘32强!

世界体坛观察家
2026-02-23 21:54:06
春节档黑马电影诞生了?吴京拦不住,甚至连张艺谋都'甘拜下风'

春节档黑马电影诞生了?吴京拦不住,甚至连张艺谋都'甘拜下风'

高洁之冬
2026-02-24 05:12:30
清纯天后“万人唾”,为爱吸毒拍片无下限,彻底沦为“国际乞巧

清纯天后“万人唾”,为爱吸毒拍片无下限,彻底沦为“国际乞巧

谈史论天地
2026-02-20 06:53:23
轰11+12+5失误!杨瀚森被2.08米中锋吊打 专家:留G联赛多锻炼吧

轰11+12+5失误!杨瀚森被2.08米中锋吊打 专家:留G联赛多锻炼吧

颜小白的篮球梦
2026-02-23 19:03:33
济宁套圈中汽车后续:花5600元赢大奖被赖账,民警来了老板才认怂

济宁套圈中汽车后续:花5600元赢大奖被赖账,民警来了老板才认怂

奇思妙想草叶君
2026-02-23 15:49:12
曝徐彬已获劳工证,却仍被狼队外租,球员坦言狼队觉得他能力不够

曝徐彬已获劳工证,却仍被狼队外租,球员坦言狼队觉得他能力不够

小金体坛大视野
2026-02-23 16:03:32
45岁富哥“北京肖哥”去世,前一天还晒老婆,死因曝光仇人都惋惜

45岁富哥“北京肖哥”去世,前一天还晒老婆,死因曝光仇人都惋惜

嫹笔牂牂
2025-12-31 07:07:52
内蒙古一200斤男子欠5000万不还,被债主装进铁笼沉入80米水库,谁料,2年后才被捞出...

内蒙古一200斤男子欠5000万不还,被债主装进铁笼沉入80米水库,谁料,2年后才被捞出...

品读时刻
2026-02-11 17:18:30
令人费解,掘金队主帅谈勇士队格林赛前因伤缺阵一事

令人费解,掘金队主帅谈勇士队格林赛前因伤缺阵一事

好火子
2026-02-24 04:36:11
央视赌对了,51岁吴京仅用一招就实现口碑逆袭,原来我们错怪他了

央视赌对了,51岁吴京仅用一招就实现口碑逆袭,原来我们错怪他了

小徐讲八卦
2026-02-24 05:16:23
韩国要求俄使馆撤下宣传条幅,俄方:此为全体俄罗斯人所熟知,无意冒犯任何人

韩国要求俄使馆撤下宣传条幅,俄方:此为全体俄罗斯人所熟知,无意冒犯任何人

文汇报
2026-02-24 04:20:05
本周资本市场大事提醒:伊朗局势或再升级;英伟达财报倒计时;美国临时关税大棒将生效

本周资本市场大事提醒:伊朗局势或再升级;英伟达财报倒计时;美国临时关税大棒将生效

财联社
2026-02-23 21:49:18
女神有时候也会变成舔狗

女神有时候也会变成舔狗

微微热评
2026-02-22 20:41:43
米娜酒后直播耍酒疯,先脱衣服后劈叉,粉丝刷礼物后大方展示身材

米娜酒后直播耍酒疯,先脱衣服后劈叉,粉丝刷礼物后大方展示身材

新游戏大妹子
2026-01-17 13:16:15
江西女子用公驴器官泡酒,三个月后给丈夫喝,不料发生意外

江西女子用公驴器官泡酒,三个月后给丈夫喝,不料发生意外

古怪奇谈录
2025-06-28 13:49:02
“标准技校脸!”技校女生大合照走红,网友:感觉她们欺负过我!

“标准技校脸!”技校女生大合照走红,网友:感觉她们欺负过我!

有范又有料
2026-01-30 10:26:28
中概股深夜拉升,美股减肥药巨头狂泻14%,黄金重回5200美元,国际油价走强

中概股深夜拉升,美股减肥药巨头狂泻14%,黄金重回5200美元,国际油价走强

21世纪经济报道
2026-02-23 23:09:01
谁能撼动这铁打的前三?国际乒联最新排名,国乒6朵花稳居前十

谁能撼动这铁打的前三?国际乒联最新排名,国乒6朵花稳居前十

十三哥侃大山
2026-02-24 05:18:32
72万个充电桩,年入40亿,常州夫妇边赚钱边收割,如今要上市了

72万个充电桩,年入40亿,常州夫妇边赚钱边收割,如今要上市了

毒sir财经
2026-02-22 10:38:14
52岁苏有朋泪崩:我不想再掩盖这个真相了!

52岁苏有朋泪崩:我不想再掩盖这个真相了!

妈咪OK
2026-01-04 14:25:55
2026-02-24 06:31:00
安全圈
安全圈
国内首家大安全概念新媒体
6409文章数 4690关注度
往期回顾 全部

科技要闻

智谱、MiniMax合计蒸发近千亿市值,为何?

头条要闻

墨西哥最大毒枭被击毙:喜欢杀人灭门 几乎没人看见过他

头条要闻

墨西哥最大毒枭被击毙:喜欢杀人灭门 几乎没人看见过他

体育要闻

哈登版骑士首败:雷霆的冠军课

娱乐要闻

那艺娜账号被禁止关注,视频已清空!

财经要闻

美国海关将停止征收被裁定违法的关税

汽车要闻

续航1810km!smart精灵#6 EHD超级电混2026年上市

态度原创

家居
教育
亲子
时尚
军事航空

家居要闻

本真栖居 爱暖伴流年

教育要闻

北大教授透露:70% 职高生农村户口,不是孩子不争气,是现实扎心

亲子要闻

孩子长得慢长得矮,查查这四项

今年春天一定要拥有的针织,这样穿减龄又好看!

军事要闻

美军重兵集结蓄力作战之际 新一轮美伊谈判时间“敲定”

无障碍浏览 进入关怀版