关于Spring框架存在远程命令执行漏洞的安全公告

发布者:丁志锋发布时间:2022-04-01浏览次数:312

一、漏洞情况分析

Spring框架(Framework)是一个开源的轻量级J2EE应用程序开发框架,提供了IOC、AOP及MVC等功能,解决了程序人员在开发中遇到的常见问题,提高了应用程序开发便捷度和软件系统构建效率。

由于Spring框架存在处理流程缺陷,攻击者可在远程条件下,实现对目标主机的后门文件写入和配置修改,继而通过后门文件访问获得目标主机权限。使用Spring框架或衍生框架构建网站等应用,且同时使用JDK版本在9及以上版本的,易受此漏洞攻击影响。

漏洞排查方法

-JDK版本号排查:在业务系统的运行服务器上,Windows 操作系统可在运行中执行cmd 打开命令行窗口, Linux 操作系统可打开控制台窗口。执行 “java version” 命令查看运行的 JDK 版本。如果版本号小于等于 8 ,则不受漏洞影响。

- Spring 框架使用情况排查:

a. 如果业务系统项目以 war 包形式部署,按照如下的步骤进行判断:

(1)解压 war 包:将 war 文件的后缀修改为 zip ,解压 zip 文件。

(2)在解压缩目录下搜索是否存在 spring beans --*.jar 文件(例如 spring beans5.3.16.jar ),如存在则说明业务系统使用了 Spring 框架进行开发。

(3)如果 Spring beans --*.jar 文件不存在,则在解压缩目录下搜索CacheIntrospectionResult.class 文件是否存在,如存在则说明业务系统使用了 Spring 框架进行开发

b.如果业务系统项目以 jar 包形式直接独立运行,按照如下的步骤进行判断:

(1)解压 jar 包:将 jar 文件的后缀修改成 zip ,解压 zip 文件。

(2)在解压缩目录下搜索是否存在 spring beans --*.jar 格式的 jar 文件(例如 spring beans 5.3.16.jar ),如存在则说明业务系统使用了 Spring 框架进行开发。

(3)如果 Spring beans --*.jar 文件不存在 ,则在解压缩目录下搜索CacheIntrospectionResult.class 文件是否存在,如存在则说明业务系统使用了 Spring 框架进行开发

二、漏洞影响范围

- JDK 9 及以上版本

- Spring 框架以及衍生的框架,存在spring-beans-*.jar文件或者存在CachedIntrospectionResults.class

三、修复建议

建议受漏洞影响的信息系统运营者尽快进行自查,并及时升级至最新版本:

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

 参考链接:

https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18