В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

Новую уязвимость нулевого дня (0-day), получившую имя «Spring4Shell», нашли в универсальном Java-фреймворке Spring Core. Эксплуатация этой бреши может позволить злоумышленникам выполнить код удалённо без необходимости проходить аутентификацию.

Spring пользуется большой популярностью в среде разработчиков, поскольку позволяет им легко и быстро создавать Java-приложения с функциями корпоративного уровня. Проблема в безопасности затрагивает Spring Cloud Function и отслеживается под идентификатором CVE-2022-22963.

Вчера вечером в Сеть выложили эксплойт для этой уязвимости нулевого дня, после чего автор быстро удалил его. Тем не менее сообщество исследователей в области кибербезопасности успело скачать и изучить PoC. Например, в Twitter vx-underground (@vxunderground) появилась запись, подтверждающая утечку эксплойта.

В результате анализа ряд экспертов пришёл к выводу, что баг действительно опасен, а его эксплуатация может дорого стоить потенциальной жертве. Дыру назвали «Spring4Shell», а её суть кроется в небезопасном способе десериализации передаваемых аргументов.

Изначально специалисты считали, что брешь затрагивает Java 9 и более поздние версии, однако потом выяснилось, что для успешной эксплуатации сделанное с помощью Spring приложение должно отвечать определённым требованиям.

Как отметил Уилл Дорманн, уязвимому софту необходимо использовать «Spring Beans» и «Spring Parameter Binding», последний при этом должен быть настроен на использование нетипичных типов параметров вроде POJO.

Эксперты из Praetorian также изучили эксплойт и опубликовали в блоге следующее замечание:

«Успешная эксплуатация требует включённого на конечной точке DataBinder — например, POST-запрос, автоматически декодирующий данные из тела запроса. Кроме того, работа эксплойта прямо зависит от контейнера сервлетов».

Центр мониторинга и реагирования UserGate дал ряд рекомендаций по защите от SpringShell. Эксперты пишут, что прежде всего необходимо обновить компонент Spring Cloud Function до версий 3.1.7 и 3.2.3, а также проверить актуальность подписки на модуль Security Updates.

ЦОДы мощностью от 500 кВт могут получить защиту от принудительного переноса

Земельные участки с крупными центрами обработки данных могут получить особую защиту от изъятия под государственные и муниципальные нужды. Предложение вошло в проект дорожной карты «Гильотина 2.0» по направлению ЦОД. Запрет планируют ввести с 15 декабря 2027 года.

Под защиту предлагают взять ЦОДы мощностью от 500 кВт, включённые в российский реестр дата-центров, выяснили «Ведомости».

Поправки должны не позволить отправить работающий объект под снос ради комплексного развития территории. ЦОД всё-таки не гараж: разобрать его вечером и перевезти на соседний участок не получится.

Но отрасль уже спорит об условиях. Ассоциация участников отрасли ЦОД считает порог в 500 кВт необоснованным: стандартизированного способа отделить ИТ-нагрузку от общей электрической мощности пока нет. Привязку к реестру там тоже критикуют. Участие в нём добровольное, поэтому защита может достаться не всем объектам.

В Координационном совете ЦОД порог поддерживают: гарантия должна распространяться прежде всего на крупные и сложные для замены площадки. Если освободить землю всё же необходимо, инициатору застройки предлагают предоставить равноценный участок или оплатить его создание.

Компенсацией за стены и серверные стойки дело не ограничится. В возмещение хотят включить строительство нового ЦОДа, перенос оборудования и ИТ-нагрузки, резервирование мощностей, прокладку линий связи и электросетей, а также потери от досрочного расторжения договоров с клиентами.

Инициативу поддержали РТК-ЦОД, МТС и «Мегафон», но операторы также выступают против обязательной привязки к реестру.

Вопрос особенно болезненный для Москвы: местные ЦОДы заполнены примерно на 95%, свободных энергомощностей почти нет, а новые площадки всё чаще приходится строить в регионах. В таких условиях снести работающий дата-центр — значит не просто освободить участок, а попробовать перевезти кусок цифровой инфраструктуры вместе со всеми её клиентами. Дорого, долго и с отличными шансами что-нибудь уронить.

RSS: Новости на портале Anti-Malware.ru