9.8

CVE-2022-22965

Warnung
Exploit
A Spring MVC or Spring WebFlux application running on JDK 9+ may be vulnerable to remote code execution (RCE) via data binding. The specific exploit requires the application to run on Tomcat as a WAR deployment. If the application is deployed as a Spring Boot executable jar, i.e. the default, it is not vulnerable to the exploit. However, the nature of the vulnerability is more general, and there may be other ways to exploit it.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
VMware ≫ Spring Framework Version < 5.2.20
   Oracle ≫ Jdk Version >= 9
VMware ≫ Spring Framework Version >= 5.3.0 < 5.3.18
   Oracle ≫ Jdk Version >= 9
Cisco ≫ Cx Cloud Agent Version < 2.1.0
Oracle ≫ Communications Policy Management Version 12.6.0.0.0
Oracle ≫ Mysql Enterprise Monitor Version < 8.0.29
Oracle ≫ Sd-wan Edge Version 9.0
Oracle ≫ Sd-wan Edge Version 9.1
Siemens ≫ Operation Scheduler Version < 2.0.4
Siemens ≫ Sipass Integrated Version 2.80
Siemens ≫ Sipass Integrated Version 2.85
Siemens ≫ Siveillance Identity Version 1.5
Siemens ≫ Siveillance Identity Version 1.6
Veritas ≫ Access Appliance Version 7.4.3
Veritas ≫ Access Appliance Version 7.4.3.100
Veritas ≫ Access Appliance Version 7.4.3.200
Veritas ≫ Access Appliance Version 7.4.3
Veritas ≫ Access Appliance Version 7.4.3.100
Veritas ≫ Access Appliance Version 7.4.3.200
Veritas ≫ Flex Appliance Version 1.3
Veritas ≫ Flex Appliance Version 2.0
Veritas ≫ Flex Appliance Version 2.0.1
Veritas ≫ Flex Appliance Version 2.0.2
Veritas ≫ Flex Appliance Version 2.1
Veritas ≫ Netbackup Appliance Version 4.0
Veritas ≫ Netbackup Appliance Version 4.0.0.1 Update maintenance_release1
Veritas ≫ Netbackup Appliance Version 4.0.0.1 Update maintenance_release2
Veritas ≫ Netbackup Appliance Version 4.0.0.1 Update maintenance_release3
Veritas ≫ Netbackup Appliance Version 4.1
Veritas ≫ Netbackup Appliance Version 4.1.0.1 Update maintenance_release1
Veritas ≫ Netbackup Appliance Version 4.1.0.1 Update maintenance_release2
Veritas ≫ Netbackup Virtual Appliance Version 4.0.0.1 Update maintenance_release1
Veritas ≫ Netbackup Virtual Appliance Version 4.0.0.1 Update maintenance_release2
Veritas ≫ Netbackup Virtual Appliance Version 4.0.0.1 Update maintenance_release3
Veritas ≫ Netbackup Virtual Appliance Version 4.1.0.1 Update maintenance_release1
Veritas ≫ Netbackup Virtual Appliance Version 4.1.0.1 Update maintenance_release2
Siemens ≫ Operation Scheduler Version < 2.0.4
Siemens ≫ Sipass Integrated Version 2.80
Siemens ≫ Sipass Integrated Version 2.85
Siemens ≫ Siveillance Identity Version 1.5
Siemens ≫ Siveillance Identity Version 1.6
Oracle ≫ Commerce Platform Version 11.3.2
Oracle ≫ Retail Financial Integration Version 14.1.3.2
Oracle ≫ Retail Financial Integration Version 15.0.3.1
Oracle ≫ Retail Integration Bus Version 14.1.3.2
Oracle ≫ Retail Integration Bus Version 15.0.3.1
Oracle ≫ Retail Integration Bus Version 16.0.3
Oracle ≫ Retail Integration Bus Version 19.0.1
Oracle ≫ Retail Merchandising System Version 16.0.3
Oracle ≫ Retail Merchandising System Version 19.0.1
Oracle ≫ Weblogic Server Version 12.2.1.3.0
Oracle ≫ Weblogic Server Version 12.2.1.4.0
Oracle ≫ Weblogic Server Version 14.1.1.0.0

04.04.2022: CISA Known Exploited Vulnerabilities (KEV) Catalog

Spring Framework JDK 9+ Remote Code Execution Vulnerability

Schwachstelle

Spring MVC or Spring WebFlux application running on JDK 9+ may be vulnerable to remote code execution (RCE) via data binding.

Beschreibung

Apply updates per vendor instructions.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 99.68% 0.999
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
NIST 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
CISA-ADP 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-94 Improper Control of Generation of Code ('Code Injection')

The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.

https://www.oracle.com/security-alerts/cpuapr2022.html
Third Party Advisory
https://www.oracle.com/security-alerts/cpujul2022.html
Patch
Third Party Advisory
https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2022-0005
Third Party Advisory
http://packetstormsecurity.com/files/166713/Spring4Shell-Code-Execution.html
Third Party Advisory
Exploit
VDB Entry
http://packetstormsecurity.com/files/167011/Spring4Shell-Spring-Framework-Class-Property-Remote-Code-Execution.html
Third Party Advisory
VDB Entry
https://cert-portal.siemens.com/productcert/pdf/ssa-254054.pdf
Patch
Third Party Advisory
https://tanzu.vmware.com/security/cve-2022-22965
Vendor Advisory
Mitigation
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-java-spring-rce-Zx9GUc67
Third Party Advisory
https://www.kb.cert.org/vuls/id/970766
US Government Resource
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-22965
US Government Resource