<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞風險通告】Spring Cloud Function SPEL表達式注入漏洞

    X0_0X2022-03-30 13:13:22

    漏洞描述

    Spring Cloud Function SPEL表達式注入漏洞源于Spring Cloud Function的RoutingFunction類的apply方法未能正確處理用戶輸入的數據。未經授權的遠程攻擊者可以利用該漏洞在請求header中加入spring.cloud.function.routing-expression參數及SPEL表達式,在目標服務器上執行任意代碼。

    Spring框架應用面極廣,影響面極大,通過ZoomEye網絡空間搜索引擎對潛在的目標進行搜索,共得到486,661條IP記錄,主要分布在中國、美國等國家。目前該漏洞相關POC已在互聯網公開,攻擊復雜度低。建議相關用戶及時開展安全自查,及時進行修補更新,做好相關防護措施,避免被外部攻擊者入侵。

    嚴重等級

    • 高 危

    影響范圍

    • 3.0.0.M3 ≤ 軟件版本 ≤ 3.2.2

    漏洞復現

    1.搭建受影響的版本并運行

    2.執行創建txt文件命令

    3.成功創建

    解決方案

    官方已發布漏洞修復代碼,但還沒有發布正式版本,修復代碼鏈接如下:

    https://github.com/spring-cloud/spring-cloud-function/tree/0e89ee27b2e76138c16bcba6f4bca906c4f3744f

    注入漏洞spring框架
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Spring框架是一個開放源代碼的J2EE應用程序框架,是針對bean的生命周期進行管理的輕量級容器。Spring可以單獨應用于構筑應用程序,也可以和Struts、Webwork、Tapestry等眾多Web框架組合使用,并且可以與 Swing等桌面應用程序AP組合。 Spring框架主要由七部分組成,分別是 Spring Core、 Spring AOP、 Spring ORM、 Spring
    雖說是 Spring 框架漏洞,但以下包含并不僅 Spring Framework,Spring Boot,還有 Spring Cloud,Spring Data,Spring Security 等。
    雖說是 Spring 框架漏洞,但以下包含并不僅 Spring Framework,Spring Boot,還有 Spring Cloud,Spring Data,Spring Security 等。 CVE-2010-1622 Spring Framework class.classLoader 類遠程代碼執行 影響版本:SpringSource Spring Framework 3.0.0
    建議相關用戶及時開展安全自查
    2022年1月10日,360漏洞云團隊監測到Vmware發布安全公告,修復了一個Vmware Spring Framework 中的日志注入漏洞漏洞編號:CVE-2021-22060,漏洞威脅等級:中危。
    Web安全常見漏洞修復建議
    Spring的英文翻譯為春天,可以說是給Java程序員帶來了春天,因為它極大的簡化了開發。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类