Volver a Labs
Alerta de Seguridad

CVE-2022-22947

Acerca de

En las versiones de Spring Cloud Gateway anteriores a 3.1.1+ y 3.0.7+, las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint Actuator del Gateway está habilitado, expuesto y sin proteger. Un atacante remoto podría realizar una solicitud maliciosamente diseñada que podría permitir la ejecución remota arbitraria en el host remoto.

Debilidad (CWE):CWE-94CWE-917

Análisis del analista Rainforest

Spring Cloud Gateway expone un endpoint Actuator que, cuando está habilitado y sin proteger, acepta definiciones de rutas que contienen expresiones SpEL. Un atacante envía un POST diseñado que agrega una ruta cuyo filtro incluye una expresión maliciosa y luego dispara una actualización para que el gateway la evalúe. Como el Spring Expression Language se ejecuta con todo el poder de la JVM, esa evaluación se convierte en ejecución de código arbitrario en el host, sin autenticación requerida. La calificación de cambio de alcance refleja que la expresión inyectada puede llegar mucho más allá del propio proceso del gateway.

Spring Cloud Gateway se ubica al frente de las arquitecturas de microservicios, enrutando y filtrando el tráfico de todo lo que hay detrás, por lo que un punto de apoyo allí es un punto de apoyo en el borde interno de la aplicación. Los endpoints Actuator están pensados para operadores, no para internet, pero suelen quedar expuestos por configuraciones predeterminadas y reglas de red permisivas. Este quedó en la lista KEV de CISA porque fue escaneado masivamente y explotado poco después de su divulgación. Actualice a 3.1.1+ o 3.0.7+, y si no puede parchear de inmediato, deshabilite el Actuator del Gateway o restrínjalo para que no sea alcanzable desde redes no confiables.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-22947?

En las versiones de Spring Cloud Gateway anteriores a 3.1.1+ y 3.0.7+, las aplicaciones son vulnerables a un ataque de inyección de código cuando el endpoint Actuator del Gateway está habilitado, expuesto y sin proteger. Un atacante remoto podría realizar una solicitud maliciosamente diseñada que podría permitir la ejecución remota arbitraria en el host remoto.

¿Qué tan grave es CVE-2022-22947?

CVE-2022-22947 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-22947?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-22947?

Los avisos públicos listan como afectados: commerce guided search, communications cloud native core binding support function, communications cloud native core console, communications cloud native core network exposure function, communications cloud native core network function cloud native environment, communications cloud native core network repository function, +4. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-22947?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email