CVE-2018-1273
VMware Tanzu Spring Data Commons Property Binder Vulnerability
Beschreibung
CVE-2018-1273 ist eine kritische Remote-Code-Execution-Schwachstelle in VMware Tanzu Spring Data Commons, die es nicht authentifizierten Angreifern ermöglicht, beliebigen Code auf dem Server über eine speziell präparierte Anfrage an eine Spring-Data-REST-basierte HTTP-Ressource auszuführen. Die Schwachstelle besteht im Property-Binder-Mechanismus, der Benutzereingaben unsachgemäß verarbeitet und Code-Injection über SpEL-Auswertung (Spring Expression Language) ermöglicht. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2018-1273 als Ransomware-Angriffsvektor in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 94,3 % (99,9. Perzentile) zählt CVE-2018-1273 zu den kritischsten jemals offengelegten Spring-Framework-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| broadcom | spring data commons | <= 1.12.10; >= 1.13.0, <= 1.13.10; >= 2.0.0, <= 2.0.5 |
| pivotal software | spring data rest | >= 3.0.0, <= 3.0.5 |
| vmware | spring data rest | <= 2.5.10; >= 2.6.0, <= 2.6.10 |
| apache | ignite | >= 1.0.1, <= 2.5.0; 1.0.0 |
| oracle | financial services crime and compliance management studio | 8.0.8.2.0; 8.0.8.3.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://mail-archives.apache.org/mod_mbox/ignite-dev/201807.mbox/%3CCAK0qHnqzfzmCDFFi6c5Jok19zNkVCz5Xb4sU%3D0f2J_1i4p46zQ%40mail.gmail.com%3E(Mailing List, Third Party Advisory)
- https://pivotal.io/security/cve-2018-1273(Vendor Advisory)
- https://www.oracle.com/security-alerts/cpujul2022.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-1273(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code ('Code Injection')
CWE-94 beschreibt eine Schwachstelle, bei der Software Codesegmente unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen ordnungsgemäß zu neutralisieren. Bei CVE-2018-1273 wertet der Spring Data Commons Property Binder benutzerübergebene Property-Namen als Spring Expression Language (SpEL)-Ausdrücke aus, wodurch ein Angreifer über manipulierte HTTP-Anfrageparameter beliebigen Java-Code auf dem Server einschleusen und ausführen kann.
Weitere Informationen: CWE-94 — Code Injection
Auswirkungsanalyse
CVE-2018-1273 ermöglicht nicht authentifizierte Remote Code Execution auf jeder Anwendung, die verwundbare Versionen von Spring Data Commons mit exponierten Spring Data REST-Endpunkten verwendet. Die Schwachstelle erlaubt Angreifern die Ausführung beliebigen Java-Codes auf dem Server, was die vollständige Kontrolle über die betroffene Anwendung und potenziell den zugrundeliegenden Server gewährt. Auf dem Spring Framework basierende Anwendungen sind in Unternehmensumgebungen allgegenwärtig und betreiben Webanwendungen, APIs und Microservices in nahezu allen Branchen. Eine erfolgreiche Ausnutzung kann zur vollständigen Serverkompromittierung, Datenexfiltration, lateralen Bewegung im Netzwerk und dem Einsatz von Ransomware führen. Die bestätigte Verwendung in Ransomware-Kampagnen und der EPSS-Score von 94,3 % (99,9. Perzentile) machen CVE-2018-1273 zu einer Schwachstelle mit höchster Dringlichkeit.
Exploit-Reifegrad
CVE-2018-1273 wird aktiv in der freien Wildbahn ausgenutzt und ist von der CISA als Ransomware-Angriffsvektor bestätigt. Öffentlicher Exploit-Code ist weit verbreitet, einschließlich Proof-of-Concept-Demonstrationen, die Remote Code Execution durch eine einzelne HTTP-POST-Anfrage mit manipulierten Property-Namen zeigen. Der EPSS-Score von 94,3 % (99,9. Perzentile) spiegelt eine nahezu sichere Ausnutzungswahrscheinlichkeit wider. Die weite Verbreitung von Spring Data in Enterprise-Java-Anwendungen bedeutet, dass die potenzielle Angriffsfläche enorm ist.
Behebung
- Spring Data Commons aktualisieren: Führen Sie umgehend ein Upgrade auf Spring Data Commons Version 1.13.11, 2.0.6 oder höher durch und aktualisieren Sie Spring Data REST sowie Spring Boot auf Versionen, die die gepatchte Spring Data Commons-Abhängigkeit enthalten.
- WAF-Regeln implementieren: Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie WAF-Regeln, um HTTP-Anfragen mit SpEL-Injection-Mustern in Parameternamen zu blockieren.
- Abhängigkeiten auditieren: Überprüfen Sie alle Anwendungen in Ihrer Umgebung auf Spring Data Commons- und Spring Data REST-Abhängigkeiten, um den vollständigen Umfang betroffener Systeme zu identifizieren.
- Protokolle prüfen: Überprüfen Sie Anwendungsprotokolle auf verdächtige Anfragen mit ungewöhnlichen Property-Namen oder Parametermustern, die auf Ausnutzungsversuche hindeuten könnten, und prüfen Sie auf Anzeichen von Post-Exploitation-Aktivitäten.
- Tiefenverteidigung: Betreiben Sie Spring-Anwendungen mit minimalen Systemrechten, aktivieren Sie den Java Security Manager wo möglich und setzen Sie Runtime Application Self-Protection (RASP) zur Erkennung und Verhinderung von Code-Injection-Angriffen ein.
Technische Details
CVE-2018-1273 ist eine Code-Injection-Schwachstelle (CWE-94) im Property-Binder-Mechanismus von Spring Data Commons, der von Spring Data REST verwendet wird, um HTTP-Anfrageparameter an Domain-Objekt-Properties zu binden. Die Schwachstelle besteht, weil der Property Binder in HTTP-Anfragen übergebene Property-Namen als Spring Expression Language (SpEL)-Ausdrücke auswertet. Ein Angreifer kann eine HTTP-POST-Anfrage mit speziell konstruierten Parameternamen erstellen, die SpEL-Ausdrücke enthalten, die dann vom Server ausgewertet werden und die Ausführung beliebigen Java-Codes ermöglichen. Der Angriff erfordert keine Authentifizierung und kann mit einer einzigen HTTP-Anfrage an jeden Spring Data REST-Endpunkt durchgeführt werden. Spring Data Commons in den Versionen 1.13.x vor 1.13.11 und 2.0.x vor 2.0.6 sind betroffen.
Häufig gestellte Fragen
Wird CVE-2018-1273 aktiv ausgenutzt?
Ja, CVE-2018-1273 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog als bestätigter Ransomware-Angriffsvektor gelistet. Öffentlicher Exploit-Code ist frei verfügbar, und der EPSS-Score von 94,3 % (99,9. Perzentile) bestätigt eine nahezu sichere Ausnutzungsaktivität.
Welche Produkte sind von CVE-2018-1273 betroffen?
CVE-2018-1273 betrifft VMware Tanzu Spring Data Commons in den Versionen 1.13.x vor 1.13.11 und 2.0.x vor 2.0.6. Spring Data REST, Spring Boot und jede Anwendung, die von der verwundbaren Spring Data Commons-Bibliothek abhängt, sind ebenfalls betroffen.
Wie behebe ich CVE-2018-1273?
Aktualisieren Sie Spring Data Commons auf Version 1.13.11, 2.0.6 oder höher. Aktualisieren Sie alle abhängigen Spring Data REST- und Spring Boot-Versionen entsprechend. Überprüfen Sie alle Java-Anwendungen in Ihrer Umgebung auf verwundbare Spring Data-Abhängigkeiten.
Wie schwerwiegend ist CVE-2018-1273?
CVE-2018-1273 wird als CRITICAL eingestuft, da es nicht authentifizierte Remote Code Execution über eine einzelne HTTP-Anfrage ermöglicht und ein bestätigter Ransomware-Angriffsvektor ist. Der EPSS-Score von 94,3 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzung an. Die weite Verbreitung des Spring Framework in Enterprise-Java-Anwendungen macht den potenziellen Wirkungsradius außerordentlich groß.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.