Spring Data Commons zawiera podatność w mechanizmie wiązania parametrów (property binder), umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Ze względu na krytyczny wynik CVSS 9.8 oraz aktywne wykorzystanie przez atakujących, podatność stanowi poważne zagrożenie dla systemów opartych na Spring Data REST.
▸ Pokaż oryginał (EN)
Spring Data Commons, versions prior to 1.13 to 1.13.10, 2.0 to 2.0.5, and older unsupported versions, contain a property binder vulnerability caused by improper neutralization of special elements. An unauthenticated remote malicious user (or attacker) can supply specially crafted request parameters against Spring Data REST backed HTTP resources or using Spring Data's projection-based request payload binding hat can lead to a remote code execution attack.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w mechanizmie wiązania parametrów żądania HTTP (property binder). Nieuwierzytelniony atakujący może przesłać specjalnie spreparowane parametry żądania do zasobów HTTP obsługiwanych przez Spring Data REST lub skorzystać z mechanizmu wiązania payload'u opartego na projekcjach Spring Data. Prowadzi to do wykonania dowolnego kodu po stronie serwera.
Atakujący może przejąć pełną kontrolę nad podatnym serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co może skutkować naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować Spring Data Commons do wersji 1.13.10 lub 2.0.5 (lub nowszych). Zaleca się również zastosowanie patchy dostępnych u producenta zgodnie z oficjalnym biuletynem bezpieczeństwa Pivotal/VMware pod adresem https://pivotal.io/security/cve-2018-1273.
Spring Data Commons w wersjach od 1.13 do 1.13.9 oraz od 2.0 do 2.0.4, a także starsze niewspierane wersje; Spring Data REST w wersjach korzystających z podatnych wersji Spring Data Commons.
Podatność jest wpisana na listę CISA KEV jako aktywnie wykorzystywana. Oracle uwzględnił tę podatność w swoim zbiorczym biuletynie bezpieczeństwa CPU z lipca 2022 roku, co wskazuje na obecność podatnych komponentów w produktach Oracle.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Ignite
APPApache1.0.01.0.1 – 2.5.0Broadcom Spring Data Commons
APPBroadcom1.13.0 – 1.13.102.0.0 – 2.0.5≤ 1.12.10Oracle Financial Services Crime And Compliance Management Studio
APPOracle8.0.8.2.08.0.8.3.0Pivotal Software Spring Data Rest
APPPivotal Software3.0.0 – 3.0.5VMware Spring Data Rest
APPVmware2.6.0 – 2.6.10≤ 2.5.10
CISA KEV — szczegółyi
- Dostawcai
- VMware Tanzu
- Produkti
- Spring Data Commons
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Spring Data Commons zawiera lukę w bindowaniu właściwości, która może pozwolić atakującemu na wykonanie zdalnego kodu (RCE).
▸ Pokaż oryginał (EN)
Spring Data Commons contains a property binder vulnerability which can allow an attacker to perform remote code execution.
Powiązane podatności
Apache Ignite: pominięcie filtrów deserializacji umożliwia RCE
Obejście autoryzacji w Spring Security przez RegexRequestMatcher
Apache Shiro — authentication bypass w integracji ze Spring Boot
Apache Ignite — nieautoryzowany dostęp do systemu plików przez funkcje SQL H2
Apache Ignite: RCE przez niebezpieczną deserializację obiektów Java