Bahar, bir yama serbest bırakılmadan önce erken çevrimiçi sızan 'Spring4shell' sıfır gün uzaktan kod yürütme güvenlik açığını düzeltmek için acil güncellemeler yayınladı.
Dün, sıfır günlük bir uzaktan kod yürütme güvenlik açığı için bir istismar, 'Spring4shell'ün "Spring4shell' kısaca GitHub'da yayınlandı ve ardından kaldırıldı.
Bununla birlikte, internette hiçbir şey gizli kalmazken, kod hızla diğer depolarda paylaşıldı ve yeni bir güvenlik açığı için meşru bir sömürü olduğunu doğrulayan güvenlik araştırmacıları tarafından test edildi.
Günümüzde, ilkbahar, güvenlik açığının şimdi CVE-2022222965 olarak izlendiğini ve yaylı mvc ve yaylı webflux uygulamalarını JDK 9'daki etkilediğini açıklayan bir güvenlik danışmanlığı yayınladı.
Güvenlik açığının sömürüsü aynı zamanda Apache Tomcat, bir savaş olarak paketlenmiş bir uygulama ve yay-webmvc veya ilkbahar-webflux bağımlılıkları gerektirir.
"Güvenlik açığı, JDK 9+ üzerinde çalışan yaylı mvc ve yaylı webflux uygulamalarını etkiler. Spesifik istismar, uygulamanın Tomcat'ta bir savaş dağıtımı olarak çalışmasını gerektirir" dedi Yay Danışma.
"Uygulama bir bahar önyükleme yürütülebilir bir kavanoz olarak konuşlandırılırsa, yani varsayılan olarak, istismar için savunmasız değildir. Ancak, kırılganlığın niteliği daha geneldir ve onu sömürmenin başka yolları olabilir."
İlkbahar, güvenlik açığının Salı günü OdePlutos, Meizjm3i AntGroup FG tarafından kendilerine sorumlu bir şekilde açıklandığını ve bugün piyasaya sürülmesi beklenen bir düzeltme geliştirmeyi ve test etmeleri gerektiğini söylüyor.
Bununla birlikte, bir güvenlik araştırmacısı, Çarşamba günü çevrimiçi olarak tüm detayları yayınladıktan sonra, yamanın serbest bırakılmasını planlanan serbest bırakmanın önüne getirdiler.
Yeni güvenlik açığını düzelten ilkbahar versiyonları aşağıda listelenmiştir, tümü Maven Central'da bulunan bahar önyüklemesi hariç:
Bahar Boot 2.6.6 önümüzdeki birkaç saat içinde serbest bırakılmalıdır.
Güvenlik açığı, sömürülmesi için özel gereksinimlere sahip olsa da, Cert / CC'de güvenlik açığı analisti olan Dormann, Spring.io'dan bile örnek kodun bile savunmasız olduğunu buldu.
Geliştiriciler genellikle kendi uygulamaları için bir şablon olarak örnek kodu kullandıkça, çevrimiçi olarak erişilebilen birçok savunmasız uygulama olabilir.
Bahar Yöneticileri, bu güvenlik güncellemelerini mümkün olan en kısa sürede dağıtılmalıdır, çünkü Spring4shell tarayıcıları zaten oluşturuldukça ve zaten vahşi doğada aktif olarak sömürülen güvenlik açığının raporları var.
Yeni Bahar Java Framework Sıfır Günü Uzaktan Kod Yürütülmesine İzin Veriyor
Microsoft Şubat 2022 Yama Salı Düzeltmeler 48 Kusurlar, 1 Sıfır Günü
Trend mikro, aktif olarak sömürülen uzaktan kod yürütme hatası düzeltmeleri
Tüm Cihazlar İçin Kritik SonicWall Firewall Yama Yayınlanmadı
Kritik Sophos Güvenlik Duvarı güvenlik açığı uzaktan kod yürütülmesine izin verir
Kaynak: Bleeping Computer