PT-2022-2032 · Vmware+4 · Vmware Tanzu Kubernetes Grid Integrated Edition+6

Publicado

2020-10-29

·

Atualizado

2026-06-17

·

CVE-2022-22965

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Spring Framework anteriores à 5.2.20 e à 5.3.18
Versões do Spring Boot anteriores à 2.5.12 e à 2.6.6
libspring-aop-java - 4.3.22-4ubuntu0.1~esm1
libspring-beans-java - 4.3.22-4ubuntu0.1~esm1
libspring-context-java - 4.3.22-4ubuntu0.1~esm1
libspring-context-support-java - 4.3.22-4ubuntu0.1~esm1
libspring-core-java - 4.3.22-4ubuntu0.1~esm1
libspring-expression-java - 4.3.22-4ubuntu0.1~esm1
libspring-instrument-java - 4.3.22-4ubuntu0.1~esm1
libspring-jdbc-java - 4.3.22-4ubuntu0.1~esm1
libspring-jms-java - 4.3.22-4ubuntu0.1~esm1
libspring-messaging-java - 4.3.22-4ubuntu0.1~esm1
libspring-orm-java - 4.3.22-4ubuntu0.1~esm1
libspring-oxm-java - 4.3.22-4ubuntu0.1~esm1
libspring-test-java - 4.3.22-4ubuntu0.1~esm1
libspring-transaction-java - 4.3.22-4ubuntu0.1~esm1
libspring-web-java - 4.3.22-4ubuntu0.1~esm1
libspring-web-portlet-java - 4.3.22-4ubuntu0.1~esm1
libspring-web-servlet-java - 4.3.22-4ubuntu0.1~esm1
Descrição
O Spring Framework contém uma falha na forma como lida com solicitações da web por meio de vinculação de dados. Essa falha pode permitir que um invasor remoto execute código remotamente e, potencialmente, obtenha informações confidenciais. A vulnerabilidade pode ser explorada quando o aplicativo é executado no JDK 9 ou superior com o Apache Tomcat como contêiner de servlets e está empacotado como um arquivo WAR. Embora a implantação padrão do jar executável do Spring Boot não seja diretamente vulnerável, a falha subjacente pode apresentar outros vetores de exploração. Relatórios

Exploit

Correção

RCE

Special Elements Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01631
BDU:2022-06615
CVE-2022-22965
GHSA-36P3-WJMG-H94X
USN-7165-1

Produtos afetados

Debian
Jira
Linuxmint
Ubuntu
Vmware Tanzu Application Service For Vms
Vmware Tanzu Kubernetes Grid Integrated Edition
Vmware Tanzu Operations Manager