PT-2022-6999 · Unknown+1 · Spring Framework+1
CVE-2022-22971
·
Publicado
2022-05-12
·
Atualizado
2022-11-28
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Spring Framework anteriores à 5.3.20
Versões do Spring Framework anteriores à 5.2.22
Versões antigas e sem suporte do Spring Framework
Descrição
A aplicação com um endpoint STOMP sobre WebSocket está vulnerável a um ataque de negação de serviço por parte de um usuário autenticado. Esta vulnerabilidade está relacionada à alocação ilimitada de recursos. Um invasor pode explorar isso para causar uma negação de serviço.
Recomendações
Para versões do Spring Framework anteriores à 5.3.20, atualize para a versão 5.3.20 ou posterior.
Para versões do Spring Framework anteriores à 5.2.22, atualize para a versão 5.2.22 ou posterior.
Para versões antigas e sem suporte do Spring Framework, considere atualizar para uma versão com suporte para mitigar o risco de exploração.
Como solução alternativa temporária, considere restringir o acesso ao endpoint STOMP sobre WebSocket até que um patch esteja disponível.
Exploit
Correção
DoS
Improper Resource Release
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Spring Framework