漏洞简述
3月31日,spring 官方通报了 Spring 相关框架存在远程代码执行漏洞,并在 5.3.18 和 5.2.20.RELEASE 中修复了该漏洞。
漏洞评级:严重
影响组件:org.springframework:spring-beans
影响版本:< 5.3.18 和 < 5.2.20.RELEASE 的Spring框架均存在该漏洞,建议用户尽快进行排查处置。
缺陷分析
CVE-2010-1622中曾出现由于参数自动绑定机制导致的问题, 此前通过黑名单的方式修复了该漏洞,但是 JDK9之后引入了 Module,使得可以通过 getModule 绕过前者的黑名单限制,最后导致远程代码执行。
如何快速排查
墨菲安全提供了一系列检测工具,能够帮助您快速排查项目是否收到影响。
GitLab全量代码检测
使用基于墨菲安全CLI的检测工具,快速对您的GitLab上所有项目进行检测
- 工具地址:GitHub - murphysecurity/murphysec-gitlab-scanner
- 使用方式:
- 从项目地址拉取最新代码
- 执行命令:
python3 scan_all.py -A "your gitlab address" -T "your gitlab token" -t "your murph