PT-2022-6999 · Unknown+1 · Spring Framework+1

CVE-2022-22971

·

Publicado

2022-05-12

·

Atualizado

2022-11-28

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Spring Framework anteriores à 5.3.20
Versões do Spring Framework anteriores à 5.2.22
Versões antigas e sem suporte do Spring Framework
Descrição
A aplicação com um endpoint STOMP sobre WebSocket está vulnerável a um ataque de negação de serviço por parte de um usuário autenticado. Esta vulnerabilidade está relacionada à alocação ilimitada de recursos. Um invasor pode explorar isso para causar uma negação de serviço.
Recomendações
Para versões do Spring Framework anteriores à 5.3.20, atualize para a versão 5.3.20 ou posterior.
Para versões do Spring Framework anteriores à 5.2.22, atualize para a versão 5.2.22 ou posterior.
Para versões antigas e sem suporte do Spring Framework, considere atualizar para uma versão com suporte para mitigar o risco de exploração.
Como solução alternativa temporária, considere restringir o acesso ao endpoint STOMP sobre WebSocket até que um patch esteja disponível.

Exploit

Correção

DoS

Improper Resource Release

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-06306
CVE-2022-22971
GHSA-RQPH-VQWM-22VC

Produtos afetados

Debian
Spring Framework