Une vulnérabilité critique dans le cadre Java Spring Core de VMWare nommée CVE-2022-22965, ou Spring4Shell, a été divulguée par un chercheur en sécurité avant une publication officielle du CVE.
Le Spring Framework est un cadre open source largement utilisé qui fournit un modèle complet de programmation et de configuration pour les applications d’entreprise Java modernes.
L’utilisation généralisée du Spring Framework, son code d’exploitation publiquement disponible et sa sensibilité à l’exécution de code à distance contribuent tous à la notation CVSS critique accordée à cette vulnérabilité.
Qu’est-ce que CVE-2022-22965 ?
CVE-2022-22965 , également appelé Spring4Shell , est une vulnérabilité dans le framework Java Spring Core qui pourrait permettre une exécution de code à distance non authentifiée dans les applications Spring MVC et Spring WebFlux exécutées sur JDK 9+. L’exploit nécessite que l’application vulnérable s’exécute sur Tomcat en tant que déploiement WAR.
La vulnérabilité abuse de l’annotation RequestMapping utilisée dans le cadre du printemps et permet l’injection d’objets Java dans des gestionnaires de demandes légitimes, ce qui ouvre la porte à l’injection de commandes de boucle malveillantes qui peuvent modifier les propriétés de journalisation Tomcat et le téléchargement de webshells vers le répertoire racine vulnérable Tomcat.
Quels systèmes sont sensibles à Spring4Shell ?
Les conditions énumérées ci-dessous doivent être remplies pour exploiter une application Java exécutée sur Spring Framework :
- JDK 9 ou version ultérieure
- Apache Tomcat comme conteneur Servlet
- Emballé sous forme de WAR
- dépendance printemps-webmvc ou printemps-webflux
Produits et versions affectés :
- Cadre du printemps
- 5,3,0 à 5,3,17
- 5,2,0 à 5,2,19
- Les versions plus anciennes et non prises en charge sont également affectées
Pourquoi devriez-vous vous soucier ?
Le code de preuve de concept pour CVE-2022-22965 est largement disponible et est susceptible d’être armé par des acteurs malveillants. Dans certaines configurations, l’exploitation de Spring4Shell nécessite uniquement qu’un pirate envoie une demande HTTP spécialement conçue à un système vulnérable. En cas de succès, un attaquant non authentifié serait autorisé à exécuter un code arbitraire sur le système cible.
En raison de l’utilisation généralisée du Cadre de printemps et de la gravité de la vulnérabilité CVE-2022-22965 , une note critique (score CVSS de 9,8) a été attribuée.
Comment Tanium peut vous aider
VMWare recommande aux clients concernés de passer à la version 5,3,18 ou ultérieure, ou à la version 5,2,20 ou ultérieure, en fonction des exigences de l’application. Les solutions de contournement pour les clients qui ne sont pas en mesure de mettre à niveau pour le moment sont identifiées dans la réponse du blog Spring Framework RCE, Early Announcement.
Tanium dispose de plusieurs outils qui peuvent aider les clients à trouver rapidement et facilement les actifs affectés par la vulnérabilité Spring4Shell , à y remédier et à la suivre.
Tanium Interact peut être utilisé pour identifier les systèmes qui peuvent être vulnérables dans l’ensemble de l’entreprise. Il permet aux répondants de poser des questions sur leurs endpoints et de recevoir des réponses rapides et complètes.
La fonction de recherche rapide Tanium Reveal peut être utilisée pour identifier rapidement les cibles potentielles pour une enquête plus approfondie.
Étant donné la nature dynamique des environnements d’endpoints actuels, envisagez Tanium Asset et Tanium Trends pour un suivi continu. Tanium Asset fournit un inventaire complet des actifs matériels et logiciels, tandis que Tanium Trends fournit un aperçu continu des mesures de sécurité et de l’intégrité opérationnelle.
Veuillez lire cet article pour obtenir plus d’informations de notre communauté Tanium sur la manière d’utiliser ces produits pour trouver, corriger et suivre CVE-2022-22965. Et pour obtenir plus d’informations sur les vulnérabilités similaires, consultez notre blog sur les problèmes émergents.

