成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Spring Cloud Function SpEL注入漏洞(CVE-2022-22963)分析?

云計算
本文將重點分析Spring Cloud漏洞,有關Spring Core漏洞的詳情請參閱這里。


延伸閱讀,了解Akamai強大的安全解決方案!

一、概述

2022324日,Pivotal修補了Spring Cloud Function中一個關鍵的服務器端代碼注入漏洞(Spring表達式語言注入),該漏洞有可能導致系統被攻擊。Spring是一種流行的開源Java框架,該漏洞與另一個相關的遠程代碼執行(RCE)漏洞(Spring Core,即“Spring4Shell”)均可通過Akamai Adaptive Security Engine (ASE) Kona Site Defender (KSD)規則集有效防御。

本文將重點分析Spring Cloud漏洞,有關Spring Core漏洞的詳情請參閱這里。

Spring Cloud Function技術可實現業務邏輯與特定運行時之間的解耦。Spring表達式語言(SpEL)作為一種強大的表達式語言,已在各類Spring產品中實現了廣泛應用,支持在運行時查詢和操作對象圖。過去,當應用程序以不安全的方式評估不受信任的用戶輸入的代碼表達式時,很多遠程代碼執行方面的常見漏洞和暴露(CVE)都是圍繞SpEL注入產生的(參見圖1)。

1GitHub上的Spring Cloud Function代碼路徑

幾天后,326日,GitHub用戶“cckuailong”發布了一個概念驗證漏洞,展示了對該漏洞的成功利用(圖2)。

2:公開的概念證實利用

隨后不到一天的時間里,Akamai就觀察到整個互聯網上開始出現相關利用。

3327日開始的利用企圖(來源:某客戶的Akamai Web Security Analytics分析結果)

Log4j類似,很多(并非全部)當前企圖都是“Ping Back”類型的探測,攻擊者只是在能夠成功利用的情況下發出一個信標。

我們已經觀察到全球各地的數千個IP地址開始發送有效載荷,其中大部分來自虛擬專用網絡以及托管在公有云中的Web代理。

二、漏洞

通過補丁程序逆推可知,該漏洞可通過spring.cloud.function.routing-expression”HTTP頭來接收SpEL表達式,進而方便應用程序進行路由。

但代碼中并不檢查要評估的表達式是否應該通過HTTP頭來接收。為修復該問題,添加了一個額外的headerEvalContext,它也是SimpleEvaluationContext的一部分。

三、使用KSD自適應安全引擎加以緩解

Akamai自適應安全引擎(ASE)可通過廣泛的內置規則來檢測命令注入,因為很多此類攻擊的目標都是執行操作系統級別的命令。ASE能夠利用現有命令注入規則檢測到這個零日攻擊:

此外下列Kona Site Defender規則集也可以緩解相關攻擊:

  1. 3000041 服務器端模板注入
  2. 3000156 – CMD注入檢測(PHP High-Risk Functions

四、總結

雖然Spring Cloud Function的使用不像Log4j那么廣泛,但這個漏洞易于利用的特點依然會吸引很多攻擊者。Akamai預計該漏洞會引發很多以數字貨幣盜挖、DDoS攻擊、勒索軟件為目標的攻擊,并且可能成為未來很長一段時間里潛入組織內網的有效途徑。不過Akamai客戶已經可以通過Akamai Adaptive Security EngineKona Site Defender規則集獲得充分保護。

Akamai的威脅研究團隊也將繼續監控該漏洞的發展,并在出現新情況后及時通知大家。歡迎關注Akamai,第一時間了解最新近況。

延伸閱讀,了解Akamai強大的安全解決方案!

歡迎關注 Akamai ,第一時間了解高可用的 MySQL/MariaDB 參考架構,以及豐富的應用程序示例。


責任編輯:張燕妮
相關推薦

2022-06-14 09:00:21

漏洞補丁

2013-01-10 16:12:02

Ruby on Rai漏洞

2022-02-10 11:52:10

Windows漏洞Windows 10

2022-12-09 14:32:53

2023-02-16 08:17:25

2015-03-13 18:08:49

2022-04-14 18:25:51

補丁漏洞網絡攻擊

2017-05-25 22:20:05

2024-05-29 14:43:34

2014-11-27 09:31:26

2015-09-18 09:33:03

2017-05-27 10:22:37

2020-10-25 09:39:49

漏洞分析

2019-03-13 08:56:07

JavaSpEL表達式注入

2021-02-09 10:31:04

漏洞webWordPress F

2017-01-19 20:37:58

office word漏洞下溢

2022-12-22 18:04:58

SpringKilburn

2023-10-10 08:16:07

Spring依賴注入SpEL表達式

2015-01-29 11:47:35

2015-06-03 10:21:44

漏洞溢出漏洞9patch
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 香蕉久久a毛片 | 久久久精品一区二区三区 | 国产精品毛片久久久久久久 | 91久久综合亚洲鲁鲁五月天 | 欧美一二区 | 久久久久久高潮国产精品视 | 91精品国产91久久久久久吃药 | 免费观看一级特黄欧美大片 | 色噜噜亚洲男人的天堂 | 久久天堂 | 2018天天干天天操 | 狠狠色综合欧美激情 | 久久99精品国产自在现线小黄鸭 | 黄色一级大片在线免费看产 | 久久精品超碰 | 日韩一区二区三区在线 | 色妞av| 国产资源在线播放 | 中文字幕av网 | 91精品久久久久久久99 | 亚洲一区二区三区四区五区午夜 | 亚洲天堂精品久久 | 一区二区三区亚洲精品国 | 国产精品毛片 | 成人在线精品 | 最近中文字幕在线视频1 | 亚洲一级黄色 | 久久精品国产一区二区电影 | 91精品综合久久久久久五月天 | 亚洲高清视频在线观看 | 久久精品视频在线免费观看 | 日韩国产中文字幕 | 成人在线免费观看视频 | 天天摸天天干 | 精品视频一区二区三区四区 | 日韩视频精品在线 | 国产精品视频一区二区三区四蜜臂 | 色伊人久久 | 一区二区三区精品视频 | 在线高清免费观看视频 | 浮生影院免费观看中文版 |