Volver a Labs
Alerta de Seguridad

CVE-2022-22963

Acerca de

En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores sin soporte, al usar la funcionalidad de enrutamiento es posible que un usuario proporcione un SpEL especialmente manipulado como routing-expression, lo que puede resultar en ejecución remota de código y acceso a recursos locales.

Debilidad (CWE):CWE-94CWE-917

Análisis del analista Rainforest

Spring Cloud Function permite que los clientes elijan qué función maneja una solicitud mediante enrutamiento, y el destino del enrutamiento se lee de una cabecera expresada en Spring Expression Language. Esa expresión se evalúa sin un entorno aislado (sandbox), de modo que un atacante que establezca una cabecera spring.cloud.function.routing-expression manipulada puede hacer que el servidor ejecute SpEL arbitrario, lo que alcanza llamadas del entorno de ejecución de Java y, por tanto, ejecuta comandos del sistema operativo y lee recursos locales. No intervienen autenticación ni interacción del usuario; basta una sola solicitud HTTP que lleve la cabecera maliciosa.

Spring Cloud Function sustenta servicios Java sin servidor (serverless) y orientados a eventos, desplegados con frecuencia detrás de API gateways y brokers de mensajería donde la cabecera de enrutamiento es exactamente el tipo de entrada que un atacante puede controlar. Surgió junto con el periodo de Spring4Shell, atrajo de inmediato escaneos masivos y figura en la lista KEV de CISA. Actualice más allá de 3.1.6 y 3.2.2 a una versión corregida. Dado que el exploit es una simple cabecera en una solicitud ordinaria, el parche es la verdadera solución; el filtrado provisional de cabeceras en un proxy es frágil y fácil de eludir, así que trátelo solo como una medida temporal mientras despliega la actualización.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-22963?

En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores sin soporte, al usar la funcionalidad de enrutamiento es posible que un usuario proporcione un SpEL especialmente manipulado como routing-expression, lo que puede resultar en ejecución remota de código y acceso a recursos locales.

¿Qué tan grave es CVE-2022-22963?

CVE-2022-22963 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-22963?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-22963?

Los avisos públicos listan como afectados: banking branch, banking cash management, banking corporate lending process management, banking credit facilities process management, banking electronic data exchange for corporates, banking liquidity management, +22. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-22963?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email