В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

Новую уязвимость нулевого дня (0-day), получившую имя «Spring4Shell», нашли в универсальном Java-фреймворке Spring Core. Эксплуатация этой бреши может позволить злоумышленникам выполнить код удалённо без необходимости проходить аутентификацию.

Spring пользуется большой популярностью в среде разработчиков, поскольку позволяет им легко и быстро создавать Java-приложения с функциями корпоративного уровня. Проблема в безопасности затрагивает Spring Cloud Function и отслеживается под идентификатором CVE-2022-22963.

Вчера вечером в Сеть выложили эксплойт для этой уязвимости нулевого дня, после чего автор быстро удалил его. Тем не менее сообщество исследователей в области кибербезопасности успело скачать и изучить PoC. Например, в Twitter vx-underground (@vxunderground) появилась запись, подтверждающая утечку эксплойта.

В результате анализа ряд экспертов пришёл к выводу, что баг действительно опасен, а его эксплуатация может дорого стоить потенциальной жертве. Дыру назвали «Spring4Shell», а её суть кроется в небезопасном способе десериализации передаваемых аргументов.

Изначально специалисты считали, что брешь затрагивает Java 9 и более поздние версии, однако потом выяснилось, что для успешной эксплуатации сделанное с помощью Spring приложение должно отвечать определённым требованиям.

Как отметил Уилл Дорманн, уязвимому софту необходимо использовать «Spring Beans» и «Spring Parameter Binding», последний при этом должен быть настроен на использование нетипичных типов параметров вроде POJO.

Эксперты из Praetorian также изучили эксплойт и опубликовали в блоге следующее замечание:

«Успешная эксплуатация требует включённого на конечной точке DataBinder — например, POST-запрос, автоматически декодирующий данные из тела запроса. Кроме того, работа эксплойта прямо зависит от контейнера сервлетов».

Центр мониторинга и реагирования UserGate дал ряд рекомендаций по защите от SpringShell. Эксперты пишут, что прежде всего необходимо обновить компонент Spring Cloud Function до версий 3.1.7 и 3.2.3, а также проверить актуальность подписки на модуль Security Updates.

Подпишитесь на новости

Техсбор на маркированные смартфоны и ноутбуки снизят на 33%

Производители и импортёры электроники могут получить скидку на технологический сбор, если вовремя познакомят свою продукцию с «Честным знаком». Для смартфонов и ноутбуков, зарегистрированных в государственной системе маркировки, платёж обсуждается на 33% ниже базовой ставки.

Как сообщает «Коммерсантъ» со ссылкой на источники, размер сбора хотят рассчитывать с применением коэффициента товарного знака и модели.

Если конкретного устройства в ГИС мониторинга оборота товаров не окажется, заплатить придётся, наоборот, на 33% больше. Обязательная маркировка радиоэлектроники действует с 1 мая 2026 года.

Под неё попали смартфоны, ноутбуки, печатные платы, реле и даже розетки. Технологический сбор начнут взимать с юридических лиц и ИП при импорте или производстве техники с 1 декабря.

Базовую ставку должен установить Минпромторг. Её рассчитают на основе медианной таможенной стоимости импортированных в 2025 году товаров с учётом целевой инфляции в 4%. Итоговую сумму после применения коэффициентов округлят до целого числа.

Параллельно власти и производители обсуждают синхронизацию «Честного знака» с ГИСП — реестром локализованной промышленной продукции. Это позволит проследить происхождение устройства и проще подтвердить его российское производство. Предполагается, что скидка подтолкнёт компании не только активнее маркировать технику, но и заниматься локализацией.

Минпромторг рассчитывает собрать за шесть лет около 136 млрд рублей. Деньги обещают направить на поддержку радиоэлектроники и микроэлектроники.

На цену техники одновременно давят НДС, комплектующие, логистика и валютный курс. Для дорогого ноутбука новый платёж может затеряться в ценнике, а вот бюджетному устройству даже небольшая надбавка прилетит заметнее.

RSS: Новости на портале Anti-Malware.ru