パスワードを忘れた? アカウント作成
15617734 story
バグ

VMware、Spring Frameworkに深刻な脆弱性「CVE-2022-22965」を発表。修正は公開済み 9

ストーリー by nagazou
脆弱性 部門より
VMwareは3月31日にJavaアプリケーションフレームワーク「Spring Framework」に脆弱性「CVE-2022-22965」が存在すると発表した。悪用された場合、第三者によるリモートコードが実行される可能性がある。これらは通称「Spring4Shell」または「SpringShell」と呼ばれているという。脆弱性の深刻度は「Critical」。共通脆弱性評価システムCVSS v3のスコアは「9.8」(VMwareJPCERT/CCINTERNET WatchSecurity NEXT)。

脆弱性の対象となる Spring Framework のバージョンはSpring Framework versions 5.3.0から5.3.17、同じく5.2.0から5.2.19となっている。また攻撃を成功させるためには、JDK 9以上を使用している、pache Tomcatをサーブレットコンテナとして使用している、WAR形式でデプロイされている、プログラムがspring-webmvcあるいはspring-webfluxに依存しているなどの条件が揃う必要があるという。VMwareでは脆弱性に対処した「Spring Framework 5.3.18」「同5.2.20」を公開した。JPCERT/CCは、十分なテストを実施の上で適用するよう促している。

またこの直前となる29日にSpring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンで、ルーティング機能を有効にしている場合に細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性「CVE-2022-22963」があるとのことも報告されている(VmwareZDNet)。
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2022年04月05日 15時09分 (#4227318)

    まだ spring なんていう時代遅れで危険なフレームワークを使っているやつなんているのか?

    • by yoshinobu310 (25260) on 2022年04月05日 16時31分 (#4227383)
      ちなみに今ホットで安全なフレームワークってなんですか?

      学習コストというか、かなり前から使っている関係でSpringばかり使っているもので・・・
      これでもStrutsより格段に良いと思っていたので、他に良いものがあるなら、ぜひ参考にしたい。
      親コメント
      • by Anonymous Coward on 2022年04月05日 21時03分 (#4227526)

        Kotlin使うならKtorか、Spring Boot。
        Scalaなら… Playは良かったんだけどLightbendが手を引いちゃったからなぁ
        Java使うならSpring Boot一択だけど、いまさら新規案件でJava使うメリットは無いからねぇ

        まぁでも #4227318 はキチガイっぽいのであんま気にしない方が良いと思う

        親コメント
    • Re:まさか (スコア:2, おもしろおかしい)

      by Anonymous Coward on 2022年04月05日 20時25分 (#4227508)

      「まだ時代遅れのJava8なんか使ってるのか」
      「だから助かった」

      # 今回はコレ

      親コメント
    • by Anonymous Coward

      さてはStrutsと区別ついてないなオメー
      (そしてドヤ顔で「時代はLaravel」とか言い出す元コメ)

      • by Anonymous Coward

        最近、LaravelがドヤっているLivewireとかいうのには驚いた。
        これ、どうみてもASPとかJSFの焼き直しじゃないかと。

        • by Anonymous Coward

          ASPとは全然違うだろ
          もしかしてWeb Formsのこと言ってる?

    • by Anonymous Coward

      詳しそうなので、Eclipse Vert.xについてどう思います?

    • by Anonymous Coward

      ガイジwww

typodupeerror

クラックを法規制強化で止められると思ってる奴は頭がおかしい -- あるアレゲ人

読み込み中...