Volver a Labs
Alerta de Seguridad

CVE-2022-22965

Acerca de

Una aplicación Spring MVC o Spring WebFlux que se ejecute en JDK 9+ puede ser vulnerable a la ejecución remota de código (RCE) mediante data binding. El exploit específico requiere que la aplicación se ejecute en Tomcat como una implementación WAR. Si la aplicación se implementa como un jar ejecutable de Spring Boot, es decir, el valor predeterminado, no es vulnerable al exploit. Sin embargo, la naturaleza de la vulnerabilidad es más general, y puede haber otras formas de explotarla.

Debilidad (CWE):CWE-94

Análisis del analista Rainforest

Conocida como Spring4Shell, esta abusa del data binding automático de Spring, la función de conveniencia que mapea los parámetros de solicitud HTTP directamente a los campos de objetos Java. En JDK 9 y posteriores, un atacante puede recorrer el grafo de objetos a través de ese binding para alcanzar el class loader y, diseñando nombres de parámetros que manipulan la válvula de logging de Tomcat, escribir un archivo elegido, típicamente un web shell JSP, en un directorio accesible desde la web. La ruta clásica requiere una aplicación Spring MVC o WebFlux implementada como un WAR tradicional en Tomcat, pero la debilidad de binding subyacente es general, por lo que existen otras rutas de explotación más allá de esa configuración.

Spring es el framework web de Java dominante, así que la población expuesta es enorme y abarca desde aplicaciones empresariales a medida hasta productos empaquetados de Oracle, VMware, Siemens y otros que incorporan el framework. Los exploits públicos y el escaneo masivo aparecieron a los pocos días de la divulgación, y los operadores de botnets lo incorporaron a sus kits de herramientas rápidamente. Actualizar Spring Framework a las versiones corregidas 5.3.18 o 5.2.20 (y el JDK/Tomcat cuando corresponda) es la solución real; las mitigaciones de nombres de parámetros propuestas al principio son frágiles. Priorice las implementaciones WAR expuestas a internet y audite en busca de web shells JSP colocados antes de parchear.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-22965?

Una aplicación Spring MVC o Spring WebFlux que se ejecute en JDK 9+ puede ser vulnerable a la ejecución remota de código (RCE) mediante data binding. El exploit específico requiere que la aplicación se ejecute en Tomcat como una implementación WAR. Si la aplicación se implementa como un jar ejecutable de Spring Boot, es decir, el valor predeterminado, no es vulnerable al exploit.

¿Qué tan grave es CVE-2022-22965?

CVE-2022-22965 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-22965?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-22965?

Los avisos públicos listan como afectados: access appliance, commerce platform, communications cloud native core automated test suite, communications cloud native core binding support function, communications cloud native core console, communications cloud native core network exposure function, +33. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-22965?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email