Podatność w Spring Framework umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) poprzez spreparowaną wiadomość wysłaną do wbudowanego brokera STOMP over WebSocket. Ocena CVSS 9.8 (CRITICAL) oznacza, że atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Spring Framework, versions 5.0 prior to 5.0.5 and versions 4.3 prior to 4.3.15 and older unsupported versions, allow applications to expose STOMP over WebSocket endpoints with a simple, in-memory STOMP broker through the spring-messaging module. A malicious user (or attacker) can craft a message to the broker that can lead to a remote code execution attack.
Spring Framework udostępnia moduł spring-messaging, który pozwala aplikacjom wystawiać endpointy STOMP over WebSocket z prostym brokerem działającym w pamięci. Atakujący może spreparować specjalnie sformatowaną wiadomość STOMP i wysłać ją do takiego brokera. Mechanizm przetwarzania wiadomości nie weryfikuje poprawnie przekazywanych wyrażeń (CWE-94 — code injection, CWE-358 — nieprawidłowe zakładanie co do walidacji danych wejściowych), co skutkuje wykonaniem wstrzykniętego kodu po stronie serwera.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze aplikacyjnym, co prowadzi do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.
Należy zaktualizować Spring Framework do wersji 5.0.5 lub nowszej albo do wersji 4.3.15 lub nowszej. Jeśli aktualizacja nie jest natychmiast możliwa, należy rozważyć wyłączenie endpointów STOMP over WebSocket w aplikacji. Użytkownicy Oracle Application Testing Suite powinni zastosować patche zgodnie z biuletynami bezpieczeństwa Oracle CPU z lipca i października 2018 r.
VMware Spring Framework w wersjach 5.0 przed 5.0.5 oraz 4.3 przed 4.3.15, a także starsze, niewspierane wersje; Oracle Application Testing Suite (wersje wskazane w referencjach producenta)
Podatność dotyczy wyłącznie aplikacji, które aktywnie korzystają z modułu spring-messaging i wystawiają endpointy STOMP over WebSocket z wbudowanym brokerem in-memory. Aplikacje nieużywające tej funkcjonalności nie są narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Oracle Application Testing Suite
APPOracle12.5.0.313.1.0.113.2.0.113.3.0.1Oracle Big Data Discovery
APPOracle1.6.0Oracle Communications Converged Application Server
APPOracle< 7.0.0.1Oracle Communications Diameter Signaling Router
APPOracle< 8.3Oracle Communications Performance Intelligence Center
APPOracle< 10.2.1Oracle Communications Services Gatekeeper
APPOracle< 6.1.0.4.0Oracle Enterprise Manager Ops Center
APPOracle12.2.212.3.3Oracle Goldengate For Big Data
APPOracle12.2.0.112.3.1.112.3.2.1Oracle Healthcare Master Person Index
APPOracle3.04.0Oracle Health Sciences Information Manager
APPOracle3.0Oracle Insurance Calculation Engine
APPOracle10.1.110.210.2.1Oracle Insurance Rules Palette
APPOracle10.010.110.211.011.1Oracle Primavera Gateway
APPOracle15.216.217.12Oracle Retail Back Office
APPOracle14.014.1Oracle Retail Central Office
APPOracle14.014.1Oracle Retail Customer Insights
APPOracle15.016.0Oracle Retail Integration Bus
APPOracle14.0.114.0.214.0.314.0.414.1.114.1.214.1.315.0.0.115.0.115.0.216.016.0.116.0.2Oracle Retail Open Commerce Platform
APPOracle5.3.06.0.06.0.1Oracle Retail Order Broker
APPOracle15.016.05.15.2Oracle Retail Point Of Sale
APPOracle14.014.1Oracle Retail Predictive Application Server
APPOracle14.014.115.016.0Oracle Retail Returns Management
APPOracle14.014.1Oracle Retail Xstore Point Of Service
APPOracle7.1Oracle Service Architecture Leveraging Tuxedo
APPOracle12.1.3.0.012.2.2.0.0Oracle Tape Library Acsls
APPOracle8.4Red Hat Fuse
APPRedhat1.0.0VMware Spring Framework
APPVmware5.0.0 – 5.0.5 (bez)< 4.3.16
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki