ADG Оставить заявку

Spring4Shell

Также: CVE-2022-22965, Spring Framework RCE, SpringShell, Spring Core RCE 2022

Spring4Shell - критическая уязвимость удалённого выполнения кода в Spring Framework (CVE-2022-22965), обнаруженная в марте 2022. Затрагивает Java-приложения на JDK 9+ с Spring MVC, где механизм Data Binding позволяет манипулировать атрибутами ClassLoader через HTTP-параметры и в итоге записать веб-шелл на сервер. По аналогии с Log4Shell вызвала широкий отклик - уязвимость устраняется обновлением до Spring Framework 5.3.18+ или 5.2.20+.