起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 4715|回复: 8

[结贴] Spring的一个远程代码执行漏洞,漏洞评分:9.8

[复制链接]

60

主题

230

帖子

1173

积分

金牌会员

Rank: 6Rank: 6

积分
1173
发表于 2022-4-1 09:53:44 | 显示全部楼层 |阅读模式
本帖最后由 Mxt8106 于 2022-4-1 10:27 编辑

请确认一下平台是否用到及spring的版本

漏洞描述:
天大天财安服团队监测到互联网上披露了Spring中存在的一个远程代码执行漏洞,漏洞编号:未知,漏洞威胁等级:高危,漏洞评分:9.8。

影响版本:
Spring core
利用条件:
1、JDK 9.0 +
2、Spring 框架以及衍生的框架
spring-beans-*.jar 文件 或者 存在 CachedIntrospectionResults.class
自检方案:
防御1:WAF
1、WAF中实现对 class.*, Class.*, *.class.*,*.Class.* 字符串的规则过滤,【参数名中出现】
临时修复:
全局搜索 @InitBinder注解,判断方法体内是否有dataBinder.setDisallowedFields方法,
如果有使用则在原来的黑名单中添加:
{"class.*","Class.*","*.class.*","*.Class.*"}

安全提醒:
漏洞曝出后,有一些安全人员迫不及待的想要poc,exp,  有些不法分子就利用这一心理进exp行钓鱼。
昨天有人在群里发了一个Spring core RCE漏洞的EXP,链接如下:

https://github.com/shakeman8/Spring-Core-RCE



QK6XA2WR]Y}0FN4}7G_3VNO.png

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36067
发表于 2022-4-1 11:59:46 | 显示全部楼层
平台默认提供的是1.8的jdk不受影响
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

60

主题

230

帖子

1173

积分

金牌会员

Rank: 6Rank: 6

积分
1173
 楼主| 发表于 2022-4-1 14:04:48 | 显示全部楼层
jishuang 发表于 2022-4-1 11:59
平台默认提供的是1.8的jdk不受影响

BeX5_3.3、BeX5_3.5和BeX5_3.8的spring用的都是什么版本?
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36067
发表于 2022-4-1 15:14:01 | 显示全部楼层
没有用spring
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

60

主题

230

帖子

1173

积分

金牌会员

Rank: 6Rank: 6

积分
1173
 楼主| 发表于 2022-4-1 15:20:13 | 显示全部楼层
本帖最后由 Mxt8106 于 2022-4-2 08:46 编辑

这不就是吗?
$J$Z2DN]X{Z%4SM3E(OJ~S9.png
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36067
发表于 2022-4-2 09:34:02 | 显示全部楼层
这些都没有用,可以删除,BeX5版本不会这个漏洞的影响
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

10

主题

19

帖子

81

积分

初级会员

Rank: 2

积分
81
QQ
发表于 2022-4-6 10:40:09 | 显示全部楼层
请问,5.2.4和5.2.7是否受该漏洞影响
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36067
发表于 2022-4-11 09:36:05 | 显示全部楼层
不受
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复

使用道具 举报

60

主题

230

帖子

1173

积分

金牌会员

Rank: 6Rank: 6

积分
1173
 楼主| 发表于 2022-4-15 14:42:20 | 显示全部楼层
结贴
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-11-23 05:08 , Processed in 0.057507 second(s), 26 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表