CRITICAL🇬🇧 English

CVE-2022-22980

SpEL Injection w VMware Spring Data MongoDB — RCE przez nieoczyszczone parametry zapytań

CVSS 9.8v3.1pub. 2022-06-23upd. 2024-11-21

Aplikacje Spring Data MongoDB są podatne na wstrzyknięcie wyrażeń SpEL (Spring Expression Language), gdy metody zapytań oznaczone adnotacjami @Query lub @Aggregation używają wyrażeń SpEL z placeholderami parametrów bez odpowiedniej sanityzacji danych wejściowych. Podatność ma krytyczny charakter, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze.

Pokaż oryginał (EN)

A Spring Data MongoDB application is vulnerable to SpEL Injection when using @Query or @Aggregation-annotated query methods with SpEL expressions that contain query parameter placeholders for value binding if the input is not sanitized.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania danych wejściowych przekazywanych do metod zapytań opartych na adnotacjach @Query lub @Aggregation w Spring Data MongoDB. Gdy aplikacja używa wyrażeń SpEL zawierających placeholdery do wiązania wartości parametrów, niezaufane dane dostarczone przez użytkownika mogą zostać zinterpretowane jako kod SpEL. Atakujący może spreparować złośliwe wyrażenie SpEL w parametrze zapytania, które zostanie wykonane przez silnik wyrażeń Spring po stronie serwera. Brak sanityzacji danych wejściowych pozwala na przełamanie granicy między danymi a kodem.

Skutki

Atakujący bez żadnego uwierzytelnienia może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na serwerze, a także do ujawnienia poufnych danych, modyfikacji danych lub całkowitej utraty dostępności aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://tanzu.vmware.com/security/cve-2022-22980). Dodatkowo należy upewnić się, że dane wejściowe przekazywane do metod zapytań opartych na SpEL są odpowiednio walidowane i oczyszczane przed przetworzeniem.

Kogo dotyczy

VMware Spring Data MongoDB — wersje wskazane w referencjach producenta, których metody zapytań korzystają z adnotacji @Query lub @Aggregation ze wyrażeniami SpEL i placeholderami parametrów bez sanityzacji danych wejściowych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Spring Data Mongodb

    APP
    Vmware
    3.4.0≤ 3.3.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-41717HIGH8.1ten sam produkt

Spring Data MongoDB contains a SpEL (Spring Expression Language) expression injection vulnerability. The issue...

CVE-2026-41696MEDIUM5.9ten sam produkt

Metody zapytań repozytorium Spring Data MongoDB opatrzone adnotacją @Query wykorzystujące wiązanie parametrów ...

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam vendor

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam vendor

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam vendor

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE