Aplikacje Spring Data MongoDB są podatne na wstrzyknięcie wyrażeń SpEL (Spring Expression Language), gdy metody zapytań oznaczone adnotacjami @Query lub @Aggregation używają wyrażeń SpEL z placeholderami parametrów bez odpowiedniej sanityzacji danych wejściowych. Podatność ma krytyczny charakter, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze.
▸ Pokaż oryginał (EN)
A Spring Data MongoDB application is vulnerable to SpEL Injection when using @Query or @Aggregation-annotated query methods with SpEL expressions that contain query parameter placeholders for value binding if the input is not sanitized.
Podatność wynika z nieprawidłowego przetwarzania danych wejściowych przekazywanych do metod zapytań opartych na adnotacjach @Query lub @Aggregation w Spring Data MongoDB. Gdy aplikacja używa wyrażeń SpEL zawierających placeholdery do wiązania wartości parametrów, niezaufane dane dostarczone przez użytkownika mogą zostać zinterpretowane jako kod SpEL. Atakujący może spreparować złośliwe wyrażenie SpEL w parametrze zapytania, które zostanie wykonane przez silnik wyrażeń Spring po stronie serwera. Brak sanityzacji danych wejściowych pozwala na przełamanie granicy między danymi a kodem.
Atakujący bez żadnego uwierzytelnienia może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na serwerze, a także do ujawnienia poufnych danych, modyfikacji danych lub całkowitej utraty dostępności aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://tanzu.vmware.com/security/cve-2022-22980). Dodatkowo należy upewnić się, że dane wejściowe przekazywane do metod zapytań opartych na SpEL są odpowiednio walidowane i oczyszczane przed przetworzeniem.
VMware Spring Data MongoDB — wersje wskazane w referencjach producenta, których metody zapytań korzystają z adnotacji @Query lub @Aggregation ze wyrażeniami SpEL i placeholderami parametrów bez sanityzacji danych wejściowych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Spring Data Mongodb
APPVmware3.4.0≤ 3.3.4
Powiązane podatności
Spring Data MongoDB contains a SpEL (Spring Expression Language) expression injection vulnerability. The issue...
Metody zapytań repozytorium Spring Data MongoDB opatrzone adnotacją @Query wykorzystujące wiązanie parametrów ...
VMware vCenter: path traversal w Syslog umożliwia RCE
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE