2023-03-31
尊敬的鑫誉云用户:
您好!Spring官方发布安全公告,披露Spring Framework存在缺陷,导致运行在JDK 9及以上版本的环境上存在一处远程代码执行漏洞(CVE-2022-22965),该漏洞可导致远程写入、执行任意代码。
【漏洞评级】
高风险
【漏洞描述】
CVE-2022-22965
据官方说明,目前已被泄漏的漏洞利用主要影响在 JDK 9+ 上运行的 Spring MVC 和 Spring WebFlux 应用程序。漏洞的成功利用需要应用程序作为 WAR 部署在 Tomcat 上运行。
【影响范围】
影响版本:
Spring Framework 5.3.x < 5.3.18
Spring Framework 5.2.x < 5.2.20
并且使用了JDK版本 >= 9
(其他Spring Framework低版本均有可能受影响)
【修复方案】
目前官方已发布安全版本,建议受影响的用户升级Spring Framework至安全版本:
https://github.com/spring-projects/spring-framework/tags
【参考链接】
https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
https://tanzu.vmware.com/security/cve-2022-22965