Login  |   Register Logout  |   中文
Modify
Deregister
[Bulletin] Huawei Intelligent Security Center of a new edition is now available. You can click New Edition in the upper right corner of the page to experience it.
  • Security Notice

  • Research

  • Signature Update

  • Knowledge Base Query

  • Intelligence Query

  • FireHunter-Cloud FireHunter-Cloud

  • My Device

  • Support

MAPP Notice
Vulnerability Notice
Security Alert
PSIRT Advisories
Security Blog
Major Security Events
Signature Update
Version Notice
Signature Change Description
Feedback
IPS New Grammar Manual
Information Release
Subscription
URL Category Query
IPS Threat
APPWiKi

Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞通告


Release Date : 2022-06-23 12:19:18    Update Date : 2022-06-23 12:19:05    Author :

【Abstract】近日,华为感知到安全研究人员,在互联网公开披露了Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞的技术细节和概念验证(PoC)。

漏洞概述

近日,华为感知到安全研究人员,在互联网公开披露了Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞的技术细节和概念验证(PoC)。

CVE-2022-22980是位于Spring Data MongoDB中的SpEL表达式注入漏洞,漏洞等级为高危。当使用@Query或@Aggregation注解进行查询时,若通过SpEL表达式中形如“?0”的占位符来进行参数赋值,同时应用程序未对用户输入进行过滤处理,则Spring Data MongoDB可能受到SpEL表达式注入的影响,成功利用该漏洞的攻击者可在目标服务器上执行代码。

 

关键信息

标题

内容

漏洞编号

CVE-2022-22980

评分

8.2

漏洞名称

Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞

类型

代码执行

漏洞利用条件和危害

当使用@Query或@Aggregation注解进行查询时,若通过SpEL表达式中形如“?0”的占位符来进行参数赋值,同时应用程序未对用户输入进行过滤处理,则Spring Data MongoDB可能受到SpEL表达式注入的影响,成功利用该漏洞的攻击者可在目标服务器上执行代码。

远程利用

是

攻击复杂度

低

PoC/EXP

已公开

在野利用

未知

 

受影响的版本

Spring Data MongoDB 3.4.0, 3.3.0 至 3.3.4,以及更早的版本。

 

解决方案

1.   华为解决方案

华为在感知到该漏洞信息后,安全研究人员立即对漏洞进行复现分析:现网发布的IPS签名库已经可以防御此漏洞攻击,无需进行升级。

标题

内容

备注

签名ID

553220,553221,553222,553223,553224:EL 表达式注入攻击

支持的设备类型

USG 6000/6000E/9000系列,Eudemon 1000E/8000E/9000E系列,NIP6000系列,IPS6000/12000以上系列产品

具体情况,请参考IPS签名库下载网址

设备自动升级

联网设备可以自动升级, 无需人工操作

可以在设备上查看IPS签名库版本是否已经升级到最新。

设备手动升级

从https://isecurity.huawei.com/sec/web/freesignature.do网站下载对应的离线升级包, 手工加载到设备。

 

2.   厂商解决方案

官方发布解决方案,请受影响用户及时升级至官方发布的已修复版本:

Spring Data MongoDB 3.4.1版本:

https://github.com/spring-projects/spring-data-mongodb/releases/tag/3.4.1

Spring Data MongoDB 3.3.5版本:

https://github.com/spring-projects/spring-data-mongodb/releases/tag/3.3.5

 

参考链接

https://spring.io/blog/2022/06/20/spring-data-mongodb-spel-expression-injection-vulnerability-cve-2022-22980

 



【Copyright Notice】 This article is the original content of HUAWEI Security Center. When reprinting, you must indicate the source (HUAWEI Security Center), link and author of the article, otherwise you may be held liable.If you find any suspected infringing content on this website, please visit the Feedback page to report and provide relevant evidence. Once verified, we will immediately remove the allegedly infringing content.




BackTop
Comment


2 0
Like Disagree






View more
Fold

Related links Huawei | Contact Us Tel:Huawei Service-Hotline | About Us Privacy Data Protection Statement

Copyright ©Huawei Technologies Co., Ltd. 2008 - 2026. All rights reserved.