CRITICAL✓ PATCH🇬🇧 English

CVE-2018-1275

RCE w Spring Framework przez STOMP over WebSocket (spring-messaging)

CVSS 9.8v3.1pub. 2018-04-11upd. 2024-11-21

Spring Framework w wersjach 5.0 przed 5.0.5 oraz 4.3 przed 4.3.16 jest podatny na zdalne wykonanie kodu (RCE) poprzez moduł spring-messaging obsługujący STOMP over WebSocket. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a jej wynik to pełne przejęcie kontroli nad serwerem.

Pokaż oryginał (EN)

Spring Framework, versions 5.0 prior to 5.0.5 and versions 4.3 prior to 4.3.16 and older unsupported versions, allow applications to expose STOMP over WebSocket endpoints with a simple, in-memory STOMP broker through the spring-messaging module. A malicious user (or attacker) can craft a message to the broker that can lead to a remote code execution attack. This CVE addresses the partial fix for CVE-2018-1270 in the 4.3.x branch of the Spring Framework.

🤖 Analiza AI
Jak działa

Aplikacje korzystające ze Spring Framework mogą udostępniać endpointy STOMP over WebSocket obsługiwane przez wbudowany, działający w pamięci broker STOMP z modułu spring-messaging. Atakujący może spreparować złośliwą wiadomość wysyłaną do tego brokera, która prowadzi do wykonania dowolnego kodu po stronie serwera. CVE-2018-1275 uzupełnia częściową poprawkę wprowadzoną dla powiązanej podatności CVE-2018-1270 w gałęzi 4.3.x frameworka.

Skutki

Nieuwierzytelniony atakujący zdalnie może wykonać dowolny kod na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych lub naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Spring Framework do wersji 5.0.5 lub nowszej albo do wersji 4.3.16 lub nowszej. Użytkownicy produktów Oracle powinni zastosować patche dostępne zgodnie z biuletynami bezpieczeństwa Oracle (CPU July 2018, CPU October 2018). Użytkownicy Red Hat powinni zastosować erratę RHSA-2018:1320.

Kogo dotyczy

VMware Spring Framework w wersjach 5.0.x przed 5.0.5 oraz 4.3.x przed 4.3.16, a także starsze nieobsługiwane wersje. Podatne są ponadto produkty Oracle Application Testing Suite (wersje wskazane w referencjach producenta).

Uwagi

CVE-2018-1275 stanowi uzupełnienie niepełnej poprawki dla CVE-2018-1270 w gałęzi 4.3.x Spring Framework, co zostało wprost wskazane w opisie podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Application Testing Suite

    APP
    Oracle
    12.5.0.313.1.0.113.2.0.113.3.0.1
  • Oracle Big Data Discovery

    APP
    Oracle
    1.6.0
  • Oracle Communications Converged Application Server

    APP
    Oracle
    < 7.0.0.1
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    < 8.3
  • Oracle Communications Performance Intelligence Center

    APP
    Oracle
    < 10.2.1
  • Oracle Communications Services Gatekeeper

    APP
    Oracle
    < 6.1.0.4.0
  • Oracle Goldengate For Big Data

    APP
    Oracle
    12.2.0.112.3.1.112.3.2.1
  • Oracle Healthcare Master Person Index

    APP
    Oracle
    3.04.0
  • Oracle Health Sciences Information Manager

    APP
    Oracle
    3.0
  • Oracle Insurance Calculation Engine

    APP
    Oracle
    10.1.110.210.2.1
  • Oracle Insurance Rules Palette

    APP
    Oracle
    10.010.110.211.011.1
  • Oracle Primavera Gateway

    APP
    Oracle
    15.216.217.12
  • Oracle Retail Customer Insights

    APP
    Oracle
    15.016.0
  • Oracle Retail Open Commerce Platform

    APP
    Oracle
    5.3.06.0.06.0.1
  • Oracle Retail Order Broker

    APP
    Oracle
    15.016.05.15.2
  • Oracle Retail Predictive Application Server

    APP
    Oracle
    14.014.115.016.0
  • Oracle Service Architecture Leveraging Tuxedo

    APP
    Oracle
    12.1.3.0.012.2.2.0.0
  • Oracle Tape Library Acsls

    APP
    Oracle
    8.4
  • VMware Spring Framework

    APP
    Vmware
    4.3.0 – 4.3.16 (bez)5.0.0 – 5.0.5 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2026-70862CRITICAL9.1ten sam produkt

Vulnerability in Oracle Application Testing Suite. The supported version that is affected is 13.3.0.1. Easil...