Vulnerabilidades Spring Cloud, Spring Core, Spring4Shell

Notícias Tenáveis

Compartilhar postagem

A Tenable explica as novas vulnerabilidades Spring Cloud, Spring Core - também conhecidas como Spring4Shell - que nada têm a ver com Log4j ou Log4Shell, mesmo que o nome sugira. No entanto, o Spring4Shell permanece sem correção até o momento, tornando-o uma vulnerabilidade de dia zero.

Satnam Narang, engenheiro de pesquisa de equipe da Tenable, discute as diferenças entre duas vulnerabilidades que estão se tornando notícia no momento - Spring Cloud e Spring Core (também conhecido como Spring4Shell). Ele também fornece um blog com FAQ sobre Spring4Shell.

Spring4Shell não tem nada a ver com Log4Shell

“Em 29 de março, a VMware lançou um comunicado para uma vulnerabilidade no Spring Cloud Function (CVE-2022-22963), uma estrutura para implementar lógica de negócios sobre funções. Atualmente, a vulnerabilidade tem uma classificação CVSSv3 de 5.4. No entanto, como a vulnerabilidade é considerada uma falha de execução remota de código que pode ser explorada por um invasor não autenticado, a avaliação do CVSSv3 não parece refletir o verdadeiro impacto dessa falha.

Ambas as vulnerabilidades são críticas

Houve relatos ligando o CVE-2022-22963 a uma alegada vulnerabilidade separada de execução remota de código no Spring Core, apelidada de Spring4Shell ou SpringShell. O Spring4Shell não recebeu um CVE, aumentando a confusão. Embora ambas as vulnerabilidades sejam vulnerabilidades críticas de execução remota de código, elas são duas vulnerabilidades diferentes que afetam diferentes aplicativos:

CVE-2022-22963 existe no Spring Cloud Function, uma estrutura sem servidor que faz parte do Spring Cloud enquanto
O Spring4Shell está incluído no Spring Framework, um modelo de programação e configuração para aplicativos corporativos baseados em Java.

Spring4Shell nada tão comum quanto Log4Shell

Apesar da convenção de nomenclatura que tem uma semelhança com Log4Shell, Spring4Shell não é relacionado e não parece ser tão grande quanto Log4Shell. O Spring4Shell possui alguns requisitos de configuração não padrão, embora não esteja claro quais aplicativos os implementam. Assim como o Log4Shell, levará algum tempo até conhecermos todo o escopo e impacto do Spring4Shell, mas podemos dizer que não será tão significativo quanto o Log4Shell.

Existem patches para CVE-2022-22963 e estão disponíveis para versões específicas do Spring Cloud Function. No momento da redação deste artigo, não há patch para Spring4Shell, tornando-o dia zero. Esperamos que mais detalhes venham à tona em breve”.

Mais em Tenable.com

 


Sobre a Tenable

A Tenable é uma empresa de Cyber ​​Exposure. Mais de 24.000 empresas em todo o mundo confiam na Tenable para entender e reduzir o risco cibernético. Os inventores do Nessus combinaram sua experiência em vulnerabilidade no Tenable.io, oferecendo a primeira plataforma do setor que fornece visibilidade em tempo real e protege qualquer ativo em qualquer plataforma de computação. A base de clientes da Tenable inclui 53% da Fortune 500, 29% da Global 2000 e grandes agências governamentais.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais