政讯通中心

欢迎加入法治资讯网!

法治资讯网

网站首页

当前所在:首页 > 法治纵横 > Spring框架存在远程命令执行漏洞预警

Spring框架存在远程命令执行漏洞预警

发布时间:2022-04-30 来源: 四川省公安厅 作者:佚名

  

  

  

  近日,国家信息安全漏洞共享平台(CNVD)收录了Spring框架远程命令执行漏洞(CNVD-2022-23942)。攻击者利用该漏洞,可在未授权的情况下远程执行命令。目前,漏洞利用细节已大范围公开,Spring官方已发布补丁修复该漏洞。建议受影响的单位和用户立即更新至安全版本。

  一、基本情况

  Spring框架(Framework)是一个开放源代码的J2EE应用程序框架,提供了功能强大IOC、AOP及Web MVC等功能。解决了程序人员在开发中遇到的常见问题,提高了应用程序开发便捷度和软件系统构建效率。

  二、影响分析

  由于Spring框架存在处理流程缺陷,攻击者可在远程条件下,对目标主机植入后门文件,获得目标主机权限。使用Spring框架或衍生框架构建网站等应用,且同时使用JDK版本在9及以上版本的,易受此漏洞攻击影响。CNVD对该漏洞的综合评级为“高危”。

  漏洞影响的产品版本包括:

  版本低于5.3.18和5.2.20的Spring框架或其衍生框架构建的网站或应用。

  三、处置建议

  目前,Spring官方已发布新版本完成漏洞修复,建议受漏洞影响的产品(服务)厂商和信息系统运营者尽快进行自查,并及时升级至安全版本:

  https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

  四、参考链接

  https://www.cnvd.org.cn/webinfo/show/7541

  https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

  https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18



原文链接:http://gat.sc.gov.cn/scgat/c103410/2022/4/27/d91a44dc246d488c90c93e522644bfae.shtml
[免责声明] 本文来源于网络转载,仅供学习交流使用,不构成商业目的。版权归原作者所有,如涉及作品内容、版权和其它问题,请在30日内与本网联系,我们将在第一时间处理。

法制项目简介 本网招聘 本网概况 联系我们 会员服务 网站地图 免责声明 广告服务 投稿服务
本站部分信息由相应民事主体自行提供,该信息内容的真实性、准确性和合法性应由该民事主体负责。法治资讯网 对此不承担任何保证责任。
本网部分转载文章、图片等无法联系到权利人,请相关权利人与本网站联系。
北京国信涉农资讯中心主办 | 政讯通-全国政务信息一体化办公室 主管
法治资讯网 fzzx.org.cn 版权所有。
联系电话:010-53382908、010-56212745,监督电话:18518469856,违法和不良信息举报电话:010-57028685
第一办公区:北京市东城区建国门内大街26号新闻大厦5层;第二办公区:北京市西城区砖塔胡同56号西配楼
邮箱:qgfzdyzx@163.com  客服QQ:3206414697 通联QQ:1224368922