Javaアプリフレームワーク「Spring」に複数の脆弱性報告

1 : 2022/03/31(木) 17:33:38.78 ID:7jd9+ro5M

Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も
https://japan.zdnet.com/article/35185666/

2 : 2022/03/31(木) 17:34:14.28 ID:f4LQIfhx0
犯罪者はハッキングすりゃいいのか
3 : 2022/03/31(木) 17:34:53.58 ID:7jd9+ro5M
Javaアプリケーションフレームワーク「Spring」において、サーバーレス実行環境の「Spring Cloud Function」で脆弱性が報告された。
これとは別に「Spring Framework」コアにも深刻だとする脆弱性の存在が指摘され、情報が交錯している。

 VMwareの情報によると、Spring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンでは、
ルーティング機能を有効にしている場合に、細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性(CVE-2022-22963)が存在する。

 一方のSpring Frameworkのコアには、リモートから任意のコードを実行可能な脆弱性の存在が指摘された。
しかし、日本時間3月31日時点では、脆弱性の識別番号(CVE)が割り当てられていない。
脆弱性の悪用を証明する概念実証(PoC)コードに関する情報がGitHubに公開されている。

 想定される影響の大きさから3月31日時点では「Spring4Shell」との通称が与えられ、サイバーセキュリティ業界関係者の間では情報が交錯。
上述のSpring Cloud Functionの脆弱性(CVE-2022-22963)と混同しかねないとの指摘も聞かれるため、
有識者が関連情報を集約するウェブサイトを立ち上げ、混乱の沈静化に努めている。

4 : 2022/03/31(木) 17:35:38.19 ID:7jd9+ro5M
どうすんのこれ…
レス4番の画像サムネイル
12 : 2022/03/31(木) 17:47:24.35 ID:ltXKLkZia
>>4
いくらなんでもこれはないだろ
5 : 2022/03/31(木) 17:35:43.61 ID:X42stZ1w0
春だからね
6 : 2022/03/31(木) 17:36:12.04 ID:9sUXFMqo0
log4shellのアレに比べればマシ?
7 : 2022/03/31(木) 17:37:37.23 ID:txlmr8ak0
JavaSpringって新しい言語か
8 : 2022/03/31(木) 17:40:34.29 ID:X73C6M0o0
JavaのSpringフレームワーク
いまだ多いIT奴隷案件はこれ使うのが多いみたいね
日本じゃたぶんPythonより全然仕事多い
9 : 2022/03/31(木) 17:42:41.14 ID:kq2/D4IYr
これベースにしてるの多そう
10 : 2022/03/31(木) 17:42:53.04 ID:CTIlOZCe0
どんなアプリで使われがちなの
13 : 2022/03/31(木) 17:48:32.14 ID:BQk5hCBP0
>>10
馬鹿じゃねーの
16 : 2022/03/31(木) 17:53:03.99 ID:WOsQNmBZH
>>13
疑問に思うことが馬鹿なの?
答えられないほうが馬鹿じゃない?
11 : 2022/03/31(木) 17:46:39.06 ID:Ete4mW3E0
log4jはFW関係なく大部分で使われてたからなぁ
Springは割と最近なイメージ、一昔前はStrutsやらSeasar2、EEベースの多かった気がする
19 : 2022/03/31(木) 17:59:48.74 ID:X73C6M0o0
>>11
そうそう、数年前Strutsの案件一杯ある言ってた人が、いまはSpringって言ってる
25 : 2022/03/31(木) 18:20:58.30 ID:yyksjbSJM
>>19
10年くらい前にStruts2捨ててSpring移行したんだが…
14 : 2022/03/31(木) 17:49:00.96 ID:HH5M2DNW0
これ使ってる奴隷多いだろ
俺もそうだし
これめんどくさいぞ
15 : 2022/03/31(木) 17:51:52.68 ID:Bx1BeFEG0
springってむずいよな。
なんでこんなに複雑なもの使ってるのか、Javaでメシ食ってる俺でも分からん。
17 : 2022/03/31(木) 17:53:23.30 ID:Y9hoRF+Z0
なんでわざわざこんな分かりにくいフレームワーク使わなあかんの
18 : 2022/03/31(木) 17:54:48.07 ID:WC2R+7mW0
javaはもうセキュリティガバガバだから
ブラウザで動かさないようにしたよ
20 : 2022/03/31(木) 18:05:42.99 ID:3r2wxsdA0
Struts(2も)が脆弱性だらけで死んで、Springに移行したところが多い
使ってる数が多くなると狙われるのはもうどうしようもない
21 : 2022/03/31(木) 18:08:29.26 ID:nBeS/FJG0
j2ee関係って内部的にxmlで色々設定できるようになってるせいかxmlなんて一切使ってなくても文字列でクラス名やらパッケージメイやらをフレームワークに渡す仕様になっていて嫌
22 : 2022/03/31(木) 18:14:58.09 ID:BQk5hCBP0
springが最近とかマジで勉強を放棄したクソしかいないんだな
最近でも使われてるって意味ならわかるが
28 : 2022/03/31(木) 18:27:38.40 ID:WOsQNmBZH
>>22
4ねよゴミ
二度と書き込むなよ
34 : 2022/03/31(木) 18:35:12.69 ID:X73C6M0o0
>>22
IT奴隷の案件として増えてきたの最近って意味だよ
まあ俺はJava関連の案件受けないからよくは知らないんだけど
23 : 2022/03/31(木) 18:18:38.26 ID:m0XhwOoda
SpringといえばNTTDataのTERASOLUNA
あんまいい思い出が無い
26 : 2022/03/31(木) 18:21:05.38 ID:7jd9+ro5M
>>23
その名前を出すのはやめろ
24 : 2022/03/31(木) 18:18:46.91 ID:WOsQNmBZH
結局相手を馬鹿にするのようなやつは
技術的にレベルが低いから
少しでも疑問に思うような人間を叩いて
芽を潰そうとするんだよな
27 : 2022/03/31(木) 18:21:41.47 ID:HZNMnDxEM
大企業だとサーバサイドは殆どJavaじゃね
35 : 2022/03/31(木) 18:39:10.30 ID:X73C6M0o0
>>27
大企業でもJavaをそのまま直接使うなんてことはなくて、何らかのフレームワークと一緒につかうわけよ
それがStrutsとかSpring
29 : 2022/03/31(木) 18:29:51.30 ID:VRhc/xTBa
log4jに続いてspringもかい
社畜は4/1から忙しいな
30 : 2022/03/31(木) 18:30:54.31 ID:pvgu+MFA0
もう脆弱性だらけのJava捨てろ
C系で十分
33 : 2022/03/31(木) 18:34:58.05 ID:3r2wxsdA0
>>30
使う数が多くなると狙われるだけ
結局いたちごっこ
31 : 2022/03/31(木) 18:33:17.23 ID:HZNMnDxEM
NTTデータで思い出したけどintra-martってのもあったな
32 : 2022/03/31(木) 18:34:35.83 ID:7Ucx88Zm0
spring結構良くない?
アノテーションとDI好きなんやが

コメント

タイトルとURLをコピーしました