CVE-2022-22963

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability

Beschreibung

CVE-2022-22963 ist eine Remote-Code-Execution-Schwachstelle in VMware Tanzu Spring Cloud Function, die es Angreifern ermöglicht, beliebigen Code auszuführen, indem sie einen speziell präparierten Spring Expression Language (SpEL)-Ausdruck als Routing-Ausdruck bereitstellen. Wenn die Routing-Funktionalität verwendet wird, wertet die Anwendung SpEL-Ausdrücke aus HTTP-Request-Headern ohne ordnungsgemäße Bereinigung aus, wodurch nicht authentifizierte Angreifer Befehle auf dem Server ausführen können. Diese Schwachstelle trat in der gleichen Zeit wie das viel beachtete Spring4Shell (CVE-2022-22965) auf. Die CISA hat CVE-2022-22963 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,5 % (99. Perzentil) ist die Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
VMware Tanzu
Produkt
Spring Cloud
Hinzugefügt am
25. August 2022
Fälligkeitsdatum
15. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
vmwarespring cloud function<= 3.1.6; >= 3.2.0, <= 3.2.2
oraclebanking branch14.5
oraclebanking cash management14.5
oraclebanking corporate lending process management14.5
oraclebanking credit facilities process management14.5
oraclebanking electronic data exchange for corporates14.5
oraclebanking liquidity management14.2; 14.5
oraclebanking origination14.5
oraclebanking supply chain finance14.5
oraclebanking trade finance process management14.5
oraclebanking virtual account management14.5
oraclecommunications cloud native core automated test suite1.9.0; 22.1.0
oraclecommunications cloud native core console1.9.0; 22.1.0
oraclecommunications cloud native core network exposure function22.1.0
oraclecommunications cloud native core network function cloud native environment1.10.0; 22.1.0; 22.1.2
oraclecommunications cloud native core network repository function1.15.0; 22.1.0
oraclecommunications cloud native core network slice selection function1.8.0; 22.1.0
oraclecommunications cloud native core policy1.15.0; 22.1.0; 22.1.3
oraclecommunications cloud native core security edge protection proxy1.7.0; 22.1.0
oraclecommunications cloud native core unified data repository1.15.0; 22.1.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Code-Injektion

CVE-2022-22963 nutzt eine Code-Injektions-Schwäche in VMware Tanzu Spring Cloud Function aus, bei der Spring Expression Language (SpEL)-Ausdrücke von externen Benutzern ohne ausreichende Bereinigung ausgewertet werden. Die Routing-Funktionalität akzeptiert SpEL-Ausdrücke aus HTTP-Request-Headern und führt sie im serverseitigen Kontext aus, wodurch ein Angreifer beliebigen Code injizieren kann, der vom Spring-Expression-Engine mit vollem Zugriff auf die Java-Laufzeitumgebung ausgewertet wird.

Mehr erfahren: CWE-94 — Unzureichende Kontrolle der Codegenerierung

Auswirkungsanalyse

CVE-2022-22963 stellt eine kritische Bedrohung für Anwendungen dar, die auf dem Spring Cloud Function Framework basieren. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Durch Injektion bösartiger SpEL-Ausdrücke über HTTP-Request-Header erreicht ein Angreifer beliebige Codeausführung auf dem Anwendungsserver mit den Rechten des Java-Prozesses. Dies kann zur vollständigen Serverkompromittierung, zum Zugriff auf Anwendungsdaten und Konfigurationsgeheimnisse, zur lateralen Bewegung zu verbundenen Datenbanken und Services und zur Installation von Web-Shells oder persistenten Hintertüren führen. Mit einem EPSS-Score von 94,5 % (99. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-22963 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,5 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Der Exploit ist trivial — eine einzige HTTP-Anfrage mit einem bösartigen SpEL-Ausdruck im spring.cloud.function.routing-expression-Header genügt für Code-Ausführung. Öffentlicher Exploit-Code und Proof-of-Concept-Skripte sind weit verfügbar, und die Schwachstelle wurde innerhalb von Stunden nach der Offenlegung aktiv gescannt. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert, jedoch wurde sie verbreitet für Cryptominer-Deployment und Web-Shell-Installation verwendet.

Behebung

  1. Spring Cloud Function sofort aktualisieren: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen anwenden. Auf Spring Cloud Function 3.1.7 oder 3.2.3 oder höher aktualisieren.
  2. Bösartige Routing-Expression-Header blockieren: Als Zwischenmaßnahme einen Reverse-Proxy oder WAF konfigurieren, um HTTP-Anfragen mit dem spring.cloud.function.routing-expression-Header von externen Quellen zu entfernen oder abzulehnen.
  3. Routing-Funktionalität deaktivieren, wenn nicht benötigt: Falls Ihre Anwendung die Routing-Funktionalität von Spring Cloud Function nicht nutzt, diese in der Anwendungskonfiguration deaktivieren, um den Angriffsvektor vollständig zu eliminieren.
  4. Auf Kompromittierungsindikatoren scannen: Anwendungsserver-Logs auf HTTP-Anfragen mit SpEL-Ausdrücken in Headern, ungewöhnliche Prozesserstellung vom Java-Prozess oder Web-Shells im Anwendungsverzeichnis überprüfen.
  5. Runtime Application Security implementieren: Eine RASP-Lösung oder Java Security Manager Policies einsetzen, um den Java-Prozess an der Ausführung von OS-Befehlen zu hindern.

Technische Details

CVE-2022-22963 ist eine Spring Expression Language (SpEL)-Injektionsschwachstelle in VMware Tanzu Spring Cloud Function. Spring Cloud Function bietet einen Routing-Mechanismus, der die dynamische Weiterleitung von Funktionsaufrufen basierend auf Ausdrücken ermöglicht. Die Schwachstelle besteht, weil die Routing-Funktionalität SpEL-Ausdrücke aus dem HTTP-Header spring.cloud.function.routing-expression akzeptiert und sie mit dem Spring-Expression-Parser ohne angemessene Eingabesanitisierung oder Sandboxing auswertet. Ein Angreifer kann eine HTTP-Anfrage mit einem bösartigen SpEL-Ausdruck erstellen, der Java-Runtime-Methoden aufruft, wie T(java.lang.Runtime).getRuntime().exec(), um beliebige Betriebssystembefehle auszuführen. Der Ausdruck wird im vollständigen Kontext der Spring-Anwendung mit Zugriff auf alle Java-Klassen im Classpath ausgewertet. Der Fix in Spring Cloud Function 3.1.7/3.2.3 beschränkt den SpEL-Auswertungskontext, um den Zugriff auf gefährliche Klassen und Methoden zu verhindern.

Häufig gestellte Fragen

Wird CVE-2022-22963 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung von CVE-2022-22963 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,5 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung hin. Der Exploit erfordert nur eine einzige HTTP-Anfrage, und öffentlicher PoC-Code ist weit verfügbar.

Welche Produkte sind von CVE-2022-22963 betroffen?

CVE-2022-22963 betrifft VMware Tanzu Spring Cloud Function Versionen vor 3.1.7 und 3.2.3. Anwendungen, die die Routing-Funktionalität nutzen und den spring.cloud.function.routing-expression-Header von externen Anfragen akzeptieren, sind verwundbar.

Wie behebe ich CVE-2022-22963?

Aktualisieren Sie Spring Cloud Function auf Version 3.1.7 oder 3.2.3 oder höher. Als Zwischenmaßnahme HTTP-Anfragen mit dem spring.cloud.function.routing-expression-Header auf Reverse-Proxy- oder WAF-Ebene blockieren. Routing-Funktionalität deaktivieren, wenn nicht benötigt.

Wie schwerwiegend ist CVE-2022-22963?

CVE-2022-22963 ist eine kritische SpEL-Injektionsschwachstelle, die nicht authentifizierte Remote-Code-Ausführung ermöglicht. Mit einem EPSS-Score von 94,5 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Die Ausnutzung erfordert nur eine einzige HTTP-Anfrage und gewährt vollständige Serverkompromittierung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.94%
EPSS-Perzentil100.0%

Daten

Veröffentlicht1. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.