ENISA EUVD · EUVD-2022-1283Known-exploited evidence recordedA Spring MVC or Spring WebFlux application running on JDK 9+ may be vulnerable to remote code execution (RCE) via data binding. The specific exploit requires the application to run on Tomcat as a WAR deployment. If the application is deployed as a Spring Boot executable jar, i.e. the default, it is not vulnerable to the exploit. However, the nature of the vulnerability is more general, and there may be other ways to exploit it.
Official EUVD record ↗BSI · German · WID-SEC-2022-0033VMware Tanzu Spring Framework: Schwachstelle ermöglicht Ausführen von beliebigem ProgrammcodeEin entfernter, anonymer Angreifer kann eine Schwachstelle in VMware Tanzu Spring Framework ausnutzen, um beliebigen Programmcode mit den Rechten des Dienstes auszuführen.
Official advisory ↗BSI · German · WID-SEC-2026-1955Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira und Jira Service Management: Mehrere SchwachstellenEin Angreifer kann mehrere Schwachstellen in Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira und Jira Service Management ausnutzen, um beliebigen Code auszuführen, erweiterte Berechtigungen zu erlangen, Sicherheitsmaßnahmen zu umgehen, Daten zu manipulieren, vertrauliche Informationen offenzulegen oder einen Denial-of-Service-Zustand auszulösen.
Official advisory ↗BSI · German · WID-SEC-2024-0528Dell Data Protection Advisor: Mehrere SchwachstellenEin Angreifer kann mehrere Schwachstellen in Dell Data Protection Advisor ausnutzen, um beliebigen Code auszuführen, einen Denial-of-Service-Zustand herbeizuführen, Dateien zu manipulieren, vertrauliche Informationen offenzulegen, seine Berechtigungen zu erweitern oder einen nicht spezifizierten Angriff durchzuführen.
Official advisory ↗BSI · German · WID-SEC-2023-1016Oracle Fusion Middleware: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in Oracle Fusion Middleware ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gefährden.
Official advisory ↗BSI · German · WID-SEC-2023-1012Oracle Insurance Applications: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in Oracle Insurance Applications ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gefährden.
Official advisory ↗BSI · German · WID-SEC-2023-0139Oracle Commerce: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in Oracle Commerce ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gefährden.
Official advisory ↗BSI · German · WID-SEC-2023-0016IBM Tivoli Monitoring: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in IBM Tivoli Monitoring ausnutzen, um die Kontrolle über das System zu erlangen, vertrauliche Informationen offenzulegen, einen Denial of Service Zustand herbeizuführen, sowie weitere nicht spezifizierte Auswirkungen zu ereichen.
Official advisory ↗BSI · German · WID-SEC-2022-0169Oracle MySQL: Mehrere SchwachstellenEin entfernter, anonymer Angreifer kann mehrere Schwachstellen in Oracle MySQL ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gefährden.
Official advisory ↗Cyber Security Agency of Singapore · English · CSA-SB-20220406Security Bulletin 06 Apr 2022The Cyber Security Agency of Singapore included this CVE in its official Security Bulletin 06 Apr 2022, published on 6 April 2022. Open the linked bulletin for the product, severity and reference information published in that issue.
Official advisory ↗CERT-FR · French · CERTFR-2025-AVI-0756Multiples vulnérabilités dans les produits VMwared?id=CVE-2022-21553
Référence CVE CVE-2022-21556
https://www.cve.org/CVERecord?id=CVE-2022-21556
Référence CVE CVE-2022-21569
https://www.cve.org/CVERecord?id=CVE-2022-21569
Référence CVE CVE-2022-21589
https://www.cve.org/CVERecord?id=CVE-2022-21589
Référence CVE CVE-2022-21592
https://www.cve.org/CVERecord?id=CVE-2022-21592
Référence CVE CVE-2022-21595
https://www.cve.org/CVERecord?id=CVE-2022-21595
Référence CVE CVE-2022-21608
https://www.cve.org/CVERecord?id=CVE-2022-21608
Référence CVE CVE-2022-21617
https://www.cve.org/CVERecord?id=CVE-2022-21617
Référence CVE CVE-2022-22942
https://www.cve.org/CVERecord?id=CVE-2022-22942
Référence CVE CVE-2022-22965
https://www.cve.org/CVERecord?id=CVE-2022-22965
Référence CVE CVE-2022-2309
https://www.cve.org/CVERecord?id=CVE-2022-2309
Référence CVE CVE-2022-23218
https://www.cve.org/CVERecord?id=CVE-2022-23218
Référence CVE CVE-2022-23219
https://www.cve.org/CVERecord?id=CVE-2022-23219
Référence CVE CVE-2022-25883
https://www.cve.org/CVERecord?id=CVE-2022-25883
Référence CVE CVE-2022-27772
https://www.cve.org/CVERecord?id=CVE-2022-27772
Référence CVE CVE-2022-27782
https://www.cve.org/CVERecord?id=CVE-2022-27782
Référence CVE CVE-2022-2795
https://www.cve.org/CVERecord?id=CVE-2022-2795
Référence CVE CVE-2022-28321
https://www.cve.org/CVERecord?id=CVE-
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-928Multiples vulnérabilités dans les produits IBMg/CVERecord?id=CVE-2021-37713
Référence CVE CVE-2021-3807
https://www.cve.org/CVERecord?id=CVE-2021-3807
Référence CVE CVE-2021-3918
https://www.cve.org/CVERecord?id=CVE-2021-3918
Référence CVE CVE-2021-4160
https://www.cve.org/CVERecord?id=CVE-2021-4160
Référence CVE CVE-2021-4189
https://www.cve.org/CVERecord?id=CVE-2021-4189
Référence CVE CVE-2021-43138
https://www.cve.org/CVERecord?id=CVE-2021-43138
Référence CVE CVE-2021-44906
https://www.cve.org/CVERecord?id=CVE-2021-44906
Référence CVE CVE-2021-44907
https://www.cve.org/CVERecord?id=CVE-2021-44907
Référence CVE CVE-2022-0391
https://www.cve.org/CVERecord?id=CVE-2022-0391
Référence CVE CVE-2022-22965
https://www.cve.org/CVERecord?id=CVE-2022-22965
Référence CVE CVE-2022-24758
https://www.cve.org/CVERecord?id=CVE-2022-24758
Référence CVE CVE-2022-25647
https://www.cve.org/CVERecord?id=CVE-2022-25647
Référence CVE CVE-2022-26488
https://www.cve.org/CVERecord?id=CVE-2022-26488
Référence CVE CVE-2022-34339
https://www.cve.org/CVERecord?id=CVE-2022-34339
Gestion détaillée du document
le 19 octobre 2022
Version initiale
Alertes
Avis
Bulletins d’actualités
Mentions légales
Conditions générales
À propos
Contact
cyber.gouv.fr
service-public.fr
legifrance.gouv.fr
info.gouv.fr
france.fr
info.gouv.fr/risques
Premier Ministre / Secrétariat Général de
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-716Multiples vulnérabilités dans IBM Cloud Pak SystemDe multiples vulnérabilités ont été découvertes dans IBM Cloud Pak
System. Elles permettent à un attaquant de provoquer une exécution de
code arbitraire à distance et un contournement de la politique de
sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-659Multiples vulnérabilités dans Oracle WebLogicDe multiples vulnérabilités ont été découvertes dans Oracle WebLogic.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire, un déni de service à distance et une
atteinte à l'intégrité des données.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-626Multiples vulnérabilités dans IBM i ModernizationDe multiples vulnérabilités ont été découvertes dans IBM i
Modernization. Certaines d'entre elles permettent à un attaquant de
provoquer une exécution de code arbitraire à distance, un déni de
service à distance et un contournement de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-572Vulnérabilité dans les produits IBMUne vulnérabilité a été découverte dans les produits IBM. Elle permet à
un attaquant de provoquer une exécution de code arbitraire à distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-568Multiples vulnérabilités dans les produits IBMalytics for Communications Service Providers and Datasets (CNA) versions 10.0.0.x antérieures à 10.0.0.2
IBM Disconnected Log Collector versions 1.x antérieures à 1.7.3
IBM QRadar SIEM versions 7.3 sans le correctif de sécurité 7.3.0-QRADAR-PROTOCOL-ApacheKafka-7.3-20220429171209
IBM QRadar SIEM versions 7.4 sans le correctif de sécurité 7.4.0-QRADAR-PROTOCOL-ApacheKafka-7.4-20220429171217
IBM QRadar SIEM versions 7.5 sans le correctif de sécurité 7.5.0-QRADAR-PROTOCOL-ApacheKafka-7.5-20220429171113
IBM Rational Test Control Panel component in Rational Test Virtualization Server toutes versions sans le correctif de sécurité Rational-RTCP- - -CVE-2022-22965-ifix
IBM Rational Test Control Panel component in Rational Test Workbench toutes versions sans le correctif de sécurité Rational-RTCP- - -CVE-2022-22965-ifix
Résumé
De multiples vulnérabilités ont été découvertes dans les produits IBM.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un déni de service à distance
et un contournement de la politique de sécurité.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
Documentation
Bulletin de sécurité les produits IBM 6595721 du 16 juin 2022
https://www.ibm.com/support/page
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-539Multiples vulnérabilités dans IBM DB2De multiples vulnérabilités ont été découvertes dans IBM DB2. Certaines
d'entre elles permettent à un attaquant de provoquer une exécution de
code arbitraire à distance, un déni de service à distance et un
contournement de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-523Multiples vulnérabilités dans les produits IBMDe multiples vulnérabilités ont été découvertes dans les produits IBM.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un déni de service à distance
et un contournement de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-494Multiples vulnérabilités dans les produits IBMDe multiples vulnérabilités ont été découvertes dans les produits IBM.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un déni de service à distance
et un contournement de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-487Multiples vulnérabilités dans les produits IBMDe multiples vulnérabilités ont été découvertes dans les produits IBM.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un déni de service et un
contournement de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-481Multiples vulnérabilités dans les produits IBMDe multiples vulnérabilités ont été découvertes dans les produits IBM.
Elles permettent à un attaquant de provoquer une exécution de code
arbitraire à distance, un déni de service à distance et un contournement
de la politique de sécurité.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-472Multiples vulnérabilités dans les produits IBMDe multiples vulnérabilités ont été découvertes dans les produits IBM.
Elles permettent à un attaquant de provoquer une exécution de code
arbitraire à distance et un déni de service à distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-456Multiples vulnérabilités dans les produits SAPDe multiples vulnérabilités ont été découvertes dans les produits SAP.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un contournement de la
politique de sécurité et une atteinte à l'intégrité des données.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-376Multiples vulnérabilités dans Fortinet FortiSOARDe multiples vulnérabilités ont été découvertes dans Fortinet FortiSOAR.
Elles permettent à un attaquant de provoquer une exécution de code
arbitraire à distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-371Multiples vulnérabilités dans les produits CiscoDe multiples vulnérabilités ont été découvertes dans les produits Cisco.
Certaines d'entre elles permettent à un attaquant de provoquer une
exécution de code arbitraire à distance, un contournement de la
politique de sécurité et une atteinte à l'intégrité des données.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-360Vulnérabilité dans les produits SiemensUne vulnérabilité a été découverte dans les produits Siemens. Elle
permet à un attaquant de provoquer une exécution de code arbitraire à
distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-345Multiples vulnérabilités dans les produits SAPord?id=CVE-2021-44832
Référence CVE CVE-2022-0613
https://www.cve.org/CVERecord?id=CVE-2022-0613
Référence CVE CVE-2022-22532
https://www.cve.org/CVERecord?id=CVE-2022-22532
Référence CVE CVE-2022-22533
https://www.cve.org/CVERecord?id=CVE-2022-22533
Référence CVE CVE-2022-22536
https://www.cve.org/CVERecord?id=CVE-2022-22536
Référence CVE CVE-2022-22541
https://www.cve.org/CVERecord?id=CVE-2022-22541
Référence CVE CVE-2022-22542
https://www.cve.org/CVERecord?id=CVE-2022-22542
Référence CVE CVE-2022-22543
https://www.cve.org/CVERecord?id=CVE-2022-22543
Référence CVE CVE-2022-22545
https://www.cve.org/CVERecord?id=CVE-2022-22545
Référence CVE CVE-2022-22965
https://www.cve.org/CVERecord?id=CVE-2022-22965
Référence CVE CVE-2022-23181
https://www.cve.org/CVERecord?id=CVE-2022-23181
Référence CVE CVE-2022-26101
https://www.cve.org/CVERecord?id=CVE-2022-26101
Référence CVE CVE-2022-26105
https://www.cve.org/CVERecord?id=CVE-2022-26105
Référence CVE CVE-2022-26106
https://www.cve.org/CVERecord?id=CVE-2022-26106
Référence CVE CVE-2022-26107
https://www.cve.org/CVERecord?id=CVE-2022-26107
Référence CVE CVE-2022-26108
https://www.cve.org/CVERecord?id=CVE-2022-26108
Référence CVE CVE-2022-26109
https://www.cve.org/CVERecord?id=CVE-2022-26109
Référence CVE CVE-2022-27654
https://www.cve.org/CVERecord?id=
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-326Multiples vulnérabilités dans les produits SolarWindsDe multiples vulnérabilités ont été découvertes dans les produits
SolarWinds. Elles permettent à un attaquant de provoquer une exécution
de code arbitraire à distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-307Vulnérabilité dans VMware TanzuUne vulnérabilité a été découverte dans VMware Tanzu. Elle permet à un
attaquant de provoquer une exécution de code arbitraire à distance.
Official advisory ↗CERT-FR · French · CERTFR-2022-AVI-297Vulnérabilité dans VMware SpringUne vulnérabilité a été découverte dans VMware Spring. Elle permet à un
attaquant de provoquer une exécution de code arbitraire à distance.
Official advisory ↗NBSZ-NKI · Hungarian · cve-2022-22965CVE-2022-22965Kritikus
Official advisory ↗JVN iPedia · Japanese · JVNDB-2022-001498Spring Framework における不適切なデータバインディング処理による任意コード実行の脆弱性Spring Framework は、Java 言語で Web アプリケーションなどを作成するために用いられるフレームワークです。Spring Framework には、データバインディングで使用する、CachedIntrospectionResults クラス内の PropertyDescriptor オブジェクトを安全に処理しない脆弱性(CVE-2022-22965)があります。その結果、攻撃者により class.classLoader を呼び出され、システム内で任意の Java コードが実行される可能性があります。 2010年に同種の脆弱性が CVE-2010-1622 として報告され、Spring Framework 2.5.6.SEC02 において修正されました。今回報告された CVE-2022-22965 はこの修正を回避する新たな攻撃手法を提供するものです。 なお、VMWare によると本脆弱性を悪用する攻撃を成功させるためには複数の条件が必要であることが示唆されています。2022年4月1日現在、同社が報告を受けた攻撃シナリオにおいては、以下の条件が必要であったとのことです。 * JDK 9 以上を使用している * Apache Tomcat をサーブレットコンテナとして使用している * WAR 形式でデプロイされている * プログラムが spring-webmvc あるいは spring-webflux に依存している ただし、上記以外にも攻撃が成功するための条件が存在する可能性があります。今後公開される情報を注視してください。
Official advisory ↗KISA KrCERT/CC · Korean · KNVD-5873최근 해킹 공격에 활용되는 취약점 보안 업데이트 권고(CVE-2021-44228)[9]
ㅇ Atlassian Confluence Server 및 Data Center에서 OGNL 인젝션으로 인해 발생하는 원격코드실행 취약점(CVE-2021-26084)[10]
ㅇ BIG-IP에서 iControl REST 인증 미흡으로 인해 발생하는 불충분한 인가 취약점(CVE-2022-1388)[11]
ㅇ BIG-IP, BIG-IQ의 iControl REST 인터페이스에서 발생하는 원격 코드 실행 취약점(CVE-2021-22986)[12]
ㅇ Grafana 소프트웨어에서 경로탐색(Directory Traversal)으로 인해 발생하는 정보노출 취약점(CVE-2021-43798)[13]
ㅇ Inspur ClusterEngine V4.0에서 발생하는 원격 코드 실행 취약점(CVE-2020-21224)[14]
ㅇ Oracle WebLogic Server에서 발생하는 원격 코드 실행 취약점(CVE-2021-2109)[15]
ㅇ SMBv3 프로토콜이 조작된 패킷을 처리할 때 버퍼오버플로우로 인해 발생하는 원격코드실행 취약점(CVE-2020-0796)[16]
ㅇ Spring Cloud Gateway에서 발생하는 원격코드 실행 취약점(CVE-2022-22947)[17]
ㅇ Spring Core에서 발생하는 원격코드실행 취약점(CVE-2022-22965)[18]
ㅇ Spring Cloud Function에서 발생하는 원격코드실행 취약점(CVE-2022-22963)[18]
ㅇ VMware vCenter Server 원격 코드 실행 취약점(CVE-2021-21972)[19]
ㅇ VMware vCenter Server 에서 발생하는 파일 업로드 취약점(CVE-2021-22005)[20]
ㅇ VMware Workspace ONE Access와 Identity Manager에서 발생하는 원격 코드 실행 취약점(CVE-2022-22954)[21]
ㅇ WebLogic Server에서 안전하지 않은 역직렬화로 인해 발생하는 인증 우회 및 원격코드 실행 취약점(CVE-2019-2725)[22]
ㅇ WSO2에서 발생하는 원격코드 실행 취약점(CVE-2022-29464)[23]
##### □ 해결 방안
o 취약점별 참고사이트[1]~[23]에 명시되어 있는 내용을 참조하여 업데이트 수행
##### □ 기타 문의사항
o 한국인터넷진흥원 사이버민원센터: 국번없이 118
[참고사이트]
[1]
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-45232
[2]
https://boho.or.kr/data/secNoticeView.do?bulletin_writing_seque
Official advisory ↗KISA KrCERT/CC · Korean · KNVD-5559Spring Java 프레임워크 보안 업데이트 권고(CVE-2022-22965, CVE-2022-22963) (Update. 22-4-6 15:00)#### Spring Java 프레임워크 보안 업데이트 권고(CVE-2022-22965, CVE-2022-22963) (Update. 22-4-6 15:00) 2022.03.31
2022-3-31 : Spring4Shell, CVE-2022-22963 취약점 보안 업데이트
2022-4-1 : CVE-2022-22965(Spring4Shell) 취약점 보안 업데이트 추가
2022-4-6 : 제조사별 현황 추가
##### □ 개요
o Spring 보안팀에서 Spring 프레임워크 및 Spring Cloud Function 관련 원격코드 실행 취약점을 해결한 임시조치 방안 및 보안업데이트 권고
o 공격자는 해당 취약점을 이용하여 정상 서비스에 피해를 발생시킬 수 있으므로, 최신 버전으로 업데이트 권고
※ 참고 사이트[5]를 확인하여 해당 제품을 이용 중일 경우, 해당 제조사의 권고에 따라 패치 또는 대응 방안 적용
##### □ 주요 내용
o Spring Core에서 발생하는 원격코드실행 취약점(
CVE-2022-22965
)[1]
o Spring Cloud Function에서 발생하는 원격코드실행 취약점 (CVE-2022-22963)[2]
##### □ 영향을 받는 버전
o
CVE-2022-22965
(Spring4Shell)
- 1) JDK 9 이상의 2) Spring 프레임워크 사용하는 경우
- Spring Framework 5.
Official advisory ↗