Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞通告
漏洞概述近日,华为感知到安全研究人员,在互联网公开披露了Spring Data MongoDB CVE-2022-22980 SpEL表达式注入漏洞的技术细节和概念验证(PoC)。 CVE-2022-22980是位于Spring Data MongoDB中的SpEL表达式注入漏洞,漏洞等级为高危。当使用@Query或@Aggregation注解进行查询时,若通过SpEL表达式中形如“?0”的占位符来进行参数赋值,同时应用程序未对用户输入进行过滤处理,则Spring Data MongoDB可能受到SpEL表达式注入的影响,成功利用该漏洞的攻击者可在目标服务器上执行代码。
关键信息
受影响的版本Spring Data MongoDB 3.4.0, 3.3.0 至 3.3.4,以及更早的版本。
解决方案1. 华为解决方案 华为在感知到该漏洞信息后,安全研究人员立即对漏洞进行复现分析:现网发布的IPS签名库已经可以防御此漏洞攻击,无需进行升级。
2. 厂商解决方案 官方发布解决方案,请受影响用户及时升级至官方发布的已修复版本: Spring Data MongoDB 3.4.1版本: https://github.com/spring-projects/spring-data-mongodb/releases/tag/3.4.1 Spring Data MongoDB 3.3.5版本: https://github.com/spring-projects/spring-data-mongodb/releases/tag/3.3.5
参考链接https://spring.io/blog/2022/06/20/spring-data-mongodb-spel-expression-injection-vulnerability-cve-2022-22980
|
