Voltar para o Labs
Alerta de Segurança

CVE-2022-22947

Sobre

Em versões do Spring Cloud Gateway anteriores a 3.1.1+ e 3.0.7+, as aplicações ficam vulneráveis a um ataque de injeção de código quando o endpoint do Gateway Actuator está habilitado, exposto e desprotegido. Um atacante remoto poderia enviar uma requisição maliciosamente elaborada capaz de permitir a execução remota arbitrária no host remoto.

Fraqueza (CWE):CWE-94CWE-917

Análise do analista Rainforest

O Spring Cloud Gateway expõe um endpoint do Actuator que, quando habilitado e deixado desprotegido, aceita definições de rota contendo expressões SpEL. Um atacante envia um POST elaborado que adiciona uma rota cujo filtro carrega uma expressão maliciosa e, em seguida, dispara um refresh para que o gateway a avalie. Como a Spring Expression Language é executada com todo o poder da JVM, essa avaliação se transforma em execução arbitrária de código no host, sem exigir autenticação. A classificação de mudança de escopo reflete que a expressão injetada pode alcançar muito além do próprio processo do gateway.

O Spring Cloud Gateway fica na frente de arquiteturas de microsserviços, roteando e filtrando o tráfego de tudo o que está por trás dele, de modo que uma posição ali é uma posição na borda interna da aplicação. Os endpoints do Actuator são destinados a operadores, não à internet, mas são rotineiramente deixados expostos por configurações padrão e regras de rede permissivas. Este entrou na lista KEV da CISA porque foi alvo de varredura em massa e explorado logo após a divulgação. Atualize para 3.1.1+ ou 3.0.7+ e, se não puder corrigir imediatamente, desabilite o Gateway Actuator ou restrinja-o para que não seja acessível a partir de redes não confiáveis.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-22947?

Em versões do Spring Cloud Gateway anteriores a 3.1.1+ e 3.0.7+, as aplicações ficam vulneráveis a um ataque de injeção de código quando o endpoint do Gateway Actuator está habilitado, exposto e desprotegido. Um atacante remoto poderia enviar uma requisição maliciosamente elaborada capaz de permitir a execução remota arbitrária no host remoto.

Qual a gravidade de CVE-2022-22947?

CVE-2022-22947 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2022-22947 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-22947?

Os avisos públicos listam como afetados: commerce guided search, communications cloud native core binding support function, communications cloud native core console, communications cloud native core network exposure function, communications cloud native core network function cloud native environment, communications cloud native core network repository function, +4. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-22947?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email