In Java è stata scoperta una vulnerabilità di sicurezza critica. Lei ha un problema serio.

In Java è stata scoperta una vulnerabilità di sicurezza critica. Lei ha un problema serio.
Spring è un framework di sviluppo di applicazioni e un contenitore di controllo inverso per le applicazioni Java: le funzionalità principali della piattaforma possono essere utilizzate da qualsiasi applicazione Java, ma ci sono anche estensioni per lo sviluppo di applicazioni Web sulla piattaforma Java EE (Enterprise Edition). Sfortunatamente, nella piattaforma è stata rilevata una grave falla di sicurezza, che consente l’esecuzione in remoto di qualsiasi codice dannoso.

Spring4Shell – È stata scoperta una grave vulnerabilità nel Java Spring Framework.

VMWare (responsabile del framework Spring) avrebbe dovuto essere informato del caso martedì sera, ma il processo di correzione e identificazione ufficiale della vulnerabilità con il numero CVE non è mai stato completato, quindi possiamo dire che abbiamo a che fare qui con il -chiamata vulnerabilità di 0 giorni (il lavoratore è stato chiamato Spring4Shell). La questione è così grave che il framework viene utilizzato in molte piattaforme software aziendali basate su Java.

La vulnerabilità è stata divulgata pubblicamente dopo la pubblicazione di un exploit proof-of-concept (PoC) da parte di un ricercatore di sicurezza cinese. Tuttavia, il caso era così misterioso che ha cancellato il suo account Twitter subito dopo che è stata scoperta la vulnerabilità.

Will Dormann, un ricercatore di sicurezza CERT/CC, ha presto confermato che il codice exploit preparato funzionava effettivamente. Tuttavia, ci sono discrepanze sulle condizioni per infettare una macchina.

Spring.io risolve la vulnerabilità di Spring4Shell

VMWare ha recentemente confermato ufficialmente la presenza di una vulnerabilità nella piattaforma (tutti i dettagli possono essere trovati qui). È noto che stiamo parlando della piattaforma Java Development Kit (JDK) versione 9 e successive e dei requisiti specifici per l’applicazione finita (almeno in teoria, poiché potrebbero esserci altri modi per utilizzarla che non sono stati ancora divulgati) .

Alla vulnerabilità è stato assegnato il numero CVE-2022-22965 come vulnerabilità critica. Allo stesso tempo, gli sviluppatori hanno rilasciato nuove versioni di Sprimg Framework 5.3.18/5.2.20 e Spring Boot 2.5.12/2.6.6, che dovrebbero correggere la vulnerabilità.

Fonte: Servizio di sicurezza, Securak, Vesna.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *