CVE-2022-22965

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Spring Framework JDK 9+ Remote Code Execution Vulnerability

Beschreibung

CVE-2022-22965, weithin bekannt als "Spring4Shell", ist eine Remote-Code-Execution-Schwachstelle im VMware Spring Framework, die es Angreifern ermöglicht, über den Data-Binding-Mechanismus beliebigen Code auf betroffenen Systemen auszuführen. Die Schwachstelle betrifft Spring MVC- und Spring WebFlux-Anwendungen, die auf JDK 9 oder höher laufen. Sie wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) stellt Spring4Shell eine der kritischsten Webanwendungs-Schwachstellen des Jahres 2022 dar.

KEV-Informationen

Hersteller
VMware
Produkt
Spring Framework
Hinzugefügt am
4. April 2022
Fälligkeitsdatum
25. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
vmwarespring framework< 5.2.20; >= 5.3.0, < 5.3.18
ciscocx cloud agent< 2.1.0
oraclecommunications cloud native core automated test suite1.9.0; 22.1.0
oraclecommunications cloud native core console1.9.0; 22.1.0
oraclecommunications cloud native core network exposure function22.1.0
oraclecommunications cloud native core network function cloud native environment1.10.0; 22.1.0
oraclecommunications cloud native core network repository function1.15.0; 22.1.0
oraclecommunications cloud native core network slice selection function1.8.0; 1.15.0; 22.1.0
oraclecommunications cloud native core policy1.15.0; 22.1.0
oraclecommunications cloud native core security edge protection proxy1.7.0; 22.1.0
oraclecommunications cloud native core unified data repository1.15.0; 22.1.0
oraclecommunications policy management12.6.0.0.0
oraclefinancial services analytical applications infrastructure8.1.1; 8.1.2.0
oraclefinancial services behavior detection platform8.1.1.0; 8.1.1.1; 8.1.2.0
oraclefinancial services enterprise case management8.1.1.0; 8.1.1.1; 8.1.2.0
oraclemysql enterprise monitor< 8.0.29
oracleproduct lifecycle analytics3.6.1
oracleretail xstore point of service20.0.1; 21.0.0
oraclesd-wan edge9.0; 9.1
siemensoperation scheduler< 2.0.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unzureichende Kontrolle der Codegenerierung ('Code Injection')

Code Injection tritt auf, wenn eine Anwendung Code unter Verwendung nicht bereinigter Eingaben erstellt, wodurch Angreifer beliebigen Code innerhalb des Anwendungskontexts einschleusen und ausführen können. Bei CVE-2022-22965 kann der Data-Binding-Mechanismus des Spring Frameworks ausgenutzt werden, um serverseitige Objekte durch gestaltete HTTP-Anfragen zu modifizieren, was letztlich zur Codeausführung führt. Weitere Details unter CWE-94.

Auswirkungsanalyse

Eine erfolgreiche Ausnutzung von Spring4Shell ermöglicht entfernten, nicht authentifizierten Angreifern vollständige Remote Code Execution auf betroffenen Anwendungsservern. Dies kann zur vollständigen Serverkompromittierung, Datendiebstahl, Bereitstellung von Web-Shells für persistenten Zugriff und lateraler Bewegung innerhalb des Organisationsnetzwerks führen. Das Spring Framework ist eines der am weitesten verbreiteten Java-Frameworks in Unternehmensumgebungen, was bedeutet, dass die potenzielle Angriffsfläche Millionen von Anwendungen über alle Branchen hinweg umfasst. Organisationen, die Spring-basierte Anwendungen auf JDK 9+ mit bestimmten Deployment-Konfigurationen betreiben, sind ohne Patching einem unmittelbaren Kompromittierungsrisiko ausgesetzt.

Exploit-Reifegrad

CVE-2022-22965 wurde nach der Veröffentlichung im März 2022 schnell bewaffnet und am 4. April 2022 in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 97,4 % (99,9. Perzentil) spiegelt extrem weit verbreitete Ausnutzungsaktivitäten wider. Mehrere Proof-of-Concept-Exploits wurden innerhalb weniger Tage nach der Veröffentlichung bereitgestellt, und automatisierte Ausnutzungstools folgten schnell. Bedrohungsakteure einschließlich Botnet-Operatoren und Kryptominer integrierten den Exploit rasch in ihre Kampagnen. Die Einfachheit der Ausnutzung durch gestaltete HTTP-Anfragen macht sie für Angreifer aller Fähigkeitsstufen zugänglich.

Behebung

  1. Aktualisieren Sie das Spring Framework auf Version 5.3.18 oder 5.2.20 oder höher und Spring Boot auf Version 2.6.6 oder 2.5.12 oder höher, wie vom CISA-KEV-Katalog gefordert.
  2. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie den empfohlenen Workaround, indem Sie disallowedFields auf WebDataBinder setzen, um den class.module-Eigenschaftszugriffspfad zu blockieren.
  3. Stufen Sie auf JDK 8 als temporäre Maßnahme herab, falls ein Spring-Upgrade nicht sofort möglich ist, da die Schwachstelle JDK 9+ erfordert.
  4. Setzen Sie Web Application Firewall-Regeln ein, um Ausnutzungsversuche zu erkennen und zu blockieren, die auf Spring-Data-Binding-Muster abzielen.
  5. Prüfen Sie Anwendungsserver auf Kompromittierungsindikatoren, einschließlich nicht autorisierter Web-Shell-Dateien, unerwarteter ausgehender Verbindungen und verdächtiger Prozessausführungen.

Technische Details

Die Schwachstelle nutzt den Data-Binding-Mechanismus des Spring Frameworks aus, der HTTP-Anfrageparameter automatisch auf Java-Objekteigenschaften abbildet. Auf JDK 9 und höher führte die Module-API einen neuen Zugriffspfad über die class.module.classLoader-Kette ein, der von Springs bestehenden Schutzmaßnahmen nicht blockiert wurde. Ein Angreifer kann speziell gestaltete HTTP-Anfragen senden, die diese Eigenschaftskette durchlaufen, um interne Tomcat-Logging-Eigenschaften zu ändern — insbesondere das Log-Pattern zur Injektion von JSP-Code und das Log-Verzeichnis auf einen webzugänglichen Ort. Dies erstellt effektiv eine Web-Shell auf dem Server, ohne Datei-Upload-Funktionen zu benötigen. Der Angriff ist besonders effektiv gegen Spring MVC-Anwendungen, die als WAR-Dateien auf Apache Tomcat bereitgestellt werden.

Häufig gestellte Fragen

Was ist CVE-2022-22965 (Spring4Shell)?

CVE-2022-22965, genannt "Spring4Shell", ist eine Remote-Code-Execution-Schwachstelle im VMware Spring Framework. Sie nutzt den Data-Binding-Mechanismus aus, um nicht authentifizierten Angreifern die Ausführung beliebigen Codes auf betroffenen Servern zu ermöglichen. Der Name zieht Parallelen zur Log4Shell-Schwachstelle.

Was sind die Voraussetzungen für die Ausnutzung?

Die Schwachstelle erfordert: Spring Framework 5.3.0 bis 5.3.17 oder 5.2.0 bis 5.2.19, JDK 9 oder höher, und typischerweise Apache Tomcat als Anwendungsserver mit der Anwendung als WAR-Datei. Anwendungen, die Spring Boots eingebetteten Tomcat mit JAR-Packaging verwenden, haben zusätzliche Konfigurationsanforderungen für die Ausnutzung.

Ist dies so schwerwiegend wie Log4Shell?

Obwohl Spring4Shell eine kritische Schwachstelle ist, wird ihre Auswirkung generell als enger gefasst als Log4Shell betrachtet, da sie eine spezifischere Kombination von Bedingungen für die Ausnutzung erfordert. Log4Shell betraf praktisch jede Java-Anwendung, die Log4j verwendet, während Spring4Shell spezifische Spring-, JDK- und Deployment-Konfigurationen erfordert.

Wie kann ich Ausnutzungsversuche erkennen?

Überwachen Sie Webserver-Zugriffsprotokolle auf HTTP-Anfragen mit Parameternamen wie class.module.classLoader, die versuchen, die Java-Objekt-Eigenschaftskette zu durchlaufen. WAF- und IDS-Signaturen für Spring4Shell sind von großen Sicherheitsanbietern verfügbar.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.68%
EPSS-Perzentil99.9%

Daten

Veröffentlicht1. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.