Spring4Shell
Также: CVE-2022-22965, Spring Framework RCE, SpringShell, Spring Core RCE 2022
Spring4Shell - критическая уязвимость удалённого выполнения кода в Spring Framework (CVE-2022-22965), обнаруженная в марте 2022. Затрагивает Java-приложения на JDK 9+ с Spring MVC, где механизм Data Binding позволяет манипулировать атрибутами ClassLoader через HTTP-параметры и в итоге записать веб-шелл на сервер. По аналогии с Log4Shell вызвала широкий отклик - уязвимость устраняется обновлением до Spring Framework 5.3.18+ или 5.2.20+.
Статьи с этим термином · 2
- Spring4Shell: патч вышел, разворачиваем обновления по клиентам · 1 апреля 2022
- Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE · 1 апреля 2022