CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-22947

RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)

CVSS 10.0v3.1pub. 2022-03-03upd. 2025-10-30

Podatność w VMware Spring Cloud Gateway umożliwia zdalne wykonanie kodu (RCE) na serwerze poprzez złośliwe żądanie skierowane do niezabezpieczonego endpointu Gateway Actuator. Uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana przez atakujących.

Pokaż oryginał (EN)

In spring cloud gateway versions prior to 3.1.1+ and 3.0.7+ , applications are vulnerable to a code injection attack when the Gateway Actuator endpoint is enabled, exposed and unsecured. A remote attacker could make a maliciously crafted request that could allow arbitrary remote execution on the remote host.

🤖 Analiza AI
Jak działa

Gdy endpoint Gateway Actuator jest włączony, wystawiony na zewnątrz i pozbawiony uwierzytelnienia, nieautoryzowany zdalny atakujący może przesłać specjalnie spreparowane żądanie zawierające złośliwy kod (CWE-94: code injection, CWE-917: expression language injection). Żądanie jest przetwarzane przez mechanizm aplikacji bez odpowiedniej walidacji i sanityzacji danych wejściowych, co prowadzi do wykonania dowolnego kodu po stronie serwera. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu na zdalnym hoście z uprawnieniami procesu aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować VMware Spring Cloud Gateway do wersji 3.1.1+ lub 3.0.7+. Jako natychmiastowe obejście należy wyłączyć Gateway Actuator endpoint lub zabezpieczyć go uwierzytelnieniem i ograniczyć dostęp wyłącznie do zaufanych adresów IP. Dla produktów Oracle należy zastosować patche wskazane w biuletynach bezpieczeństwa z kwietnia i lipca 2022 roku.

Kogo dotyczy

VMware Spring Cloud Gateway w wersjach wcześniejszych niż 3.1.1 oraz wcześniejszych niż 3.0.7; a także produkty Oracle Commerce Guided Search, Oracle Communications Cloud Native Core Binding Support Function (wersje wskazane w referencjach producenta Oracle).

Uwagi

Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security (marzec 2022 oraz październik 2022). Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Commerce Guided Search

    APP
    Oracle
    11.3.2
  • Oracle Communications Cloud Native Core Binding Support Function

    APP
    Oracle
    1.11.022.1.3
  • Oracle Communications Cloud Native Core Console

    APP
    Oracle
    22.2.0
  • Oracle Communications Cloud Native Core Network Exposure Function

    APP
    Oracle
    22.1.0
  • Oracle Communications Cloud Native Core Network Function Cloud Native Environment

    APP
    Oracle
    1.10.0
  • Oracle Communications Cloud Native Core Network Repository Function

    APP
    Oracle
    1.15.01.15.122.1.222.2.0
  • Oracle Communications Cloud Native Core Network Slice Selection Function

    APP
    Oracle
    1.8.022.1.0
  • Oracle Communications Cloud Native Core Security Edge Protection Proxy

    APP
    Oracle
    22.1.1
  • Oracle Communications Cloud Native Core Service Communication Proxy

    APP
    Oracle
    1.15.0
  • VMware Spring Cloud Gateway

    APP
    Vmware
    3.1.0< 3.0.7

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
Spring Cloud Gateway
Data dodania do KEVi
16 maja 2022
Termin remediation (USA)i
6 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Aplikacje Spring Cloud Gateway są podatne na atak code injection, gdy endpoint Gateway Actuator jest włączony, narażony i niezabezpieczony.

tłumaczenie AI
Pokaż oryginał (EN)

Spring Cloud Gateway applications are vulnerable to a code injection attack when the Gateway Actuator endpoint is enabled, exposed and unsecured.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 6 czerwca 2022
CWE
Referencje

Powiązane podatności

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2026-70980CRITICAL9.0ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...

CVE-2026-70981CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...

CVE-2026-70984CRITICAL9.1ten sam produkt

Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Comm...