CVE-2022-22963
VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability
Beschreibung
CVE-2022-22963 ist eine Remote-Code-Execution-Schwachstelle in VMware Tanzu Spring Cloud Function, die es Angreifern ermöglicht, beliebigen Code auszuführen, indem sie einen speziell präparierten Spring Expression Language (SpEL)-Ausdruck als Routing-Ausdruck bereitstellen. Wenn die Routing-Funktionalität verwendet wird, wertet die Anwendung SpEL-Ausdrücke aus HTTP-Request-Headern ohne ordnungsgemäße Bereinigung aus, wodurch nicht authentifizierte Angreifer Befehle auf dem Server ausführen können. Diese Schwachstelle trat in der gleichen Zeit wie das viel beachtete Spring4Shell (CVE-2022-22965) auf. Die CISA hat CVE-2022-22963 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,5 % (99. Perzentil) ist die Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| vmware | spring cloud function | <= 3.1.6; >= 3.2.0, <= 3.2.2 |
| oracle | banking branch | 14.5 |
| oracle | banking cash management | 14.5 |
| oracle | banking corporate lending process management | 14.5 |
| oracle | banking credit facilities process management | 14.5 |
| oracle | banking electronic data exchange for corporates | 14.5 |
| oracle | banking liquidity management | 14.2; 14.5 |
| oracle | banking origination | 14.5 |
| oracle | banking supply chain finance | 14.5 |
| oracle | banking trade finance process management | 14.5 |
| oracle | banking virtual account management | 14.5 |
| oracle | communications cloud native core automated test suite | 1.9.0; 22.1.0 |
| oracle | communications cloud native core console | 1.9.0; 22.1.0 |
| oracle | communications cloud native core network exposure function | 22.1.0 |
| oracle | communications cloud native core network function cloud native environment | 1.10.0; 22.1.0; 22.1.2 |
| oracle | communications cloud native core network repository function | 1.15.0; 22.1.0 |
| oracle | communications cloud native core network slice selection function | 1.8.0; 22.1.0 |
| oracle | communications cloud native core policy | 1.15.0; 22.1.0; 22.1.3 |
| oracle | communications cloud native core security edge protection proxy | 1.7.0; 22.1.0 |
| oracle | communications cloud native core unified data repository | 1.15.0; 22.1.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/173430/Spring-Cloud-3.2.2-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2022-0005(Third Party Advisory)
- https://tanzu.vmware.com/security/cve-2022-22963(Vendor Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-java-spring-scf-rce-DQrHhJxH(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuapr2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujul2022.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-22963(US Government Resource)
Schwachstellentyp
CWE-94: Code-Injektion
CVE-2022-22963 nutzt eine Code-Injektions-Schwäche in VMware Tanzu Spring Cloud Function aus, bei der Spring Expression Language (SpEL)-Ausdrücke von externen Benutzern ohne ausreichende Bereinigung ausgewertet werden. Die Routing-Funktionalität akzeptiert SpEL-Ausdrücke aus HTTP-Request-Headern und führt sie im serverseitigen Kontext aus, wodurch ein Angreifer beliebigen Code injizieren kann, der vom Spring-Expression-Engine mit vollem Zugriff auf die Java-Laufzeitumgebung ausgewertet wird.
Mehr erfahren: CWE-94 — Unzureichende Kontrolle der Codegenerierung
Auswirkungsanalyse
CVE-2022-22963 stellt eine kritische Bedrohung für Anwendungen dar, die auf dem Spring Cloud Function Framework basieren. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Durch Injektion bösartiger SpEL-Ausdrücke über HTTP-Request-Header erreicht ein Angreifer beliebige Codeausführung auf dem Anwendungsserver mit den Rechten des Java-Prozesses. Dies kann zur vollständigen Serverkompromittierung, zum Zugriff auf Anwendungsdaten und Konfigurationsgeheimnisse, zur lateralen Bewegung zu verbundenen Datenbanken und Services und zur Installation von Web-Shells oder persistenten Hintertüren führen. Mit einem EPSS-Score von 94,5 % (99. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-22963 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,5 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Der Exploit ist trivial — eine einzige HTTP-Anfrage mit einem bösartigen SpEL-Ausdruck im spring.cloud.function.routing-expression-Header genügt für Code-Ausführung. Öffentlicher Exploit-Code und Proof-of-Concept-Skripte sind weit verfügbar, und die Schwachstelle wurde innerhalb von Stunden nach der Offenlegung aktiv gescannt. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert, jedoch wurde sie verbreitet für Cryptominer-Deployment und Web-Shell-Installation verwendet.
Behebung
- Spring Cloud Function sofort aktualisieren: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen anwenden. Auf Spring Cloud Function 3.1.7 oder 3.2.3 oder höher aktualisieren.
- Bösartige Routing-Expression-Header blockieren: Als Zwischenmaßnahme einen Reverse-Proxy oder WAF konfigurieren, um HTTP-Anfragen mit dem spring.cloud.function.routing-expression-Header von externen Quellen zu entfernen oder abzulehnen.
- Routing-Funktionalität deaktivieren, wenn nicht benötigt: Falls Ihre Anwendung die Routing-Funktionalität von Spring Cloud Function nicht nutzt, diese in der Anwendungskonfiguration deaktivieren, um den Angriffsvektor vollständig zu eliminieren.
- Auf Kompromittierungsindikatoren scannen: Anwendungsserver-Logs auf HTTP-Anfragen mit SpEL-Ausdrücken in Headern, ungewöhnliche Prozesserstellung vom Java-Prozess oder Web-Shells im Anwendungsverzeichnis überprüfen.
- Runtime Application Security implementieren: Eine RASP-Lösung oder Java Security Manager Policies einsetzen, um den Java-Prozess an der Ausführung von OS-Befehlen zu hindern.
Technische Details
CVE-2022-22963 ist eine Spring Expression Language (SpEL)-Injektionsschwachstelle in VMware Tanzu Spring Cloud Function. Spring Cloud Function bietet einen Routing-Mechanismus, der die dynamische Weiterleitung von Funktionsaufrufen basierend auf Ausdrücken ermöglicht. Die Schwachstelle besteht, weil die Routing-Funktionalität SpEL-Ausdrücke aus dem HTTP-Header spring.cloud.function.routing-expression akzeptiert und sie mit dem Spring-Expression-Parser ohne angemessene Eingabesanitisierung oder Sandboxing auswertet. Ein Angreifer kann eine HTTP-Anfrage mit einem bösartigen SpEL-Ausdruck erstellen, der Java-Runtime-Methoden aufruft, wie T(java.lang.Runtime).getRuntime().exec(), um beliebige Betriebssystembefehle auszuführen. Der Ausdruck wird im vollständigen Kontext der Spring-Anwendung mit Zugriff auf alle Java-Klassen im Classpath ausgewertet. Der Fix in Spring Cloud Function 3.1.7/3.2.3 beschränkt den SpEL-Auswertungskontext, um den Zugriff auf gefährliche Klassen und Methoden zu verhindern.
Häufig gestellte Fragen
Wird CVE-2022-22963 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung von CVE-2022-22963 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,5 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung hin. Der Exploit erfordert nur eine einzige HTTP-Anfrage, und öffentlicher PoC-Code ist weit verfügbar.
Welche Produkte sind von CVE-2022-22963 betroffen?
CVE-2022-22963 betrifft VMware Tanzu Spring Cloud Function Versionen vor 3.1.7 und 3.2.3. Anwendungen, die die Routing-Funktionalität nutzen und den spring.cloud.function.routing-expression-Header von externen Anfragen akzeptieren, sind verwundbar.
Wie behebe ich CVE-2022-22963?
Aktualisieren Sie Spring Cloud Function auf Version 3.1.7 oder 3.2.3 oder höher. Als Zwischenmaßnahme HTTP-Anfragen mit dem spring.cloud.function.routing-expression-Header auf Reverse-Proxy- oder WAF-Ebene blockieren. Routing-Funktionalität deaktivieren, wenn nicht benötigt.
Wie schwerwiegend ist CVE-2022-22963?
CVE-2022-22963 ist eine kritische SpEL-Injektionsschwachstelle, die nicht authentifizierte Remote-Code-Ausführung ermöglicht. Mit einem EPSS-Score von 94,5 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Die Ausnutzung erfordert nur eine einzige HTTP-Anfrage und gewährt vollständige Serverkompromittierung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.