Уязвимость механизма маршрутизации модуля Spring для продвижения бизнес-логики с помощью функций Spring Cloud Function связана с недостатками процедуры нейтрализации особых элементов в выходных данных, используемых входящим компонентом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к локальным ресурсам или вызвать отказ в обслуживании с помощью специально созданного SpEL-выражения
BDU:2022-01628
CVE-2022-22963
Установка обновлений из доверенных источников
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование межсетевых экранов прикладного уровня (WAF) в режиме блокировки для фильтрации HTTP-запросов.
Источники информации:
https://www.cyberkendra.com/2022/03/spring4shell-details-and-exploit-code.html
https://tanzu.vmware.com/security/cve-2022-22963
BDU:2022-01628
CVE-2022-22963
Установка обновлений из доверенных источников
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование межсетевых экранов прикладного уровня (WAF) в режиме блокировки для фильтрации HTTP-запросов.
Источники информации:
https://www.cyberkendra.com/2022/03/spring4shell-details-and-exploit-code.html
https://tanzu.vmware.com/security/cve-2022-22963