【漏洞預警】Spring Framework 拒絕服務漏洞
VSole2022-04-08 09:55:49
1. 通告信息
近日,安識科技A-Team團隊監測到一則Spring Framework 拒絕服務漏洞的信息,當前官方已發布升級補丁以修復漏洞。
對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
2. 漏洞概述
CVE-2022-22950
該漏洞是由于 Spring Framework 對 SPEL 表達式處理不當,攻擊者可利用該漏洞在未授權的情況下,構造惡意數據執行拒絕服務攻擊,最終造成服務器拒絕服務。
3. 漏洞危害
攻擊者可利用該漏洞在未授權的情況下,構造惡意數據執行拒絕服務攻擊,最終造成服務器拒絕服務。
4. 影響版本
5.3.0< = Spring Framework < =5.3.16
5.2.0< = Spring Framework < =5.2.19
5. 解決方案
當前官方已發布最新版本,建議受影響的用戶及時更新升級到最新版本。鏈接如下:https://github.com/spring-projects/spring-framework/tags
6. 時間軸
【-】2022年4月8日 安識科技A-Team團隊監測到Spring官方發布安全補丁
【-】2022年4月8日 安識科技A-Team團隊根據官方公告分析
【-】2022年4月8日 安識科技A-Team團隊發布安全通告
VSole
網絡安全專家