【漏洞预警】Spring Framework 拒绝服务漏洞

VSole2022-04-08 09:55:49

1. 通告信息

近日,安识科技A-Team团队监测到一则Spring Framework 拒绝服务漏洞的信息,当前官方已发布升级补丁以修复漏洞。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。 

2. 漏洞概述

CVE-2022-22950

该漏洞是由于 Spring Framework 对 SPEL 表达式处理不当,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行拒绝服务攻击,最终造成服务器拒绝服务。

3. 漏洞危害

攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行拒绝服务攻击,最终造成服务器拒绝服务。

4. 影响版本

5.3.0< = Spring Framework < =5.3.16

5.2.0< = Spring Framework < =5.2.19

5. 解决方案

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:https://github.com/spring-projects/spring-framework/tags

6. 时间轴

【-】2022年4月8日 安识科技A-Team团队监测到Spring官方发布安全补丁

【-】2022年4月8日 安识科技A-Team团队根据官方公告分析

【-】2022年4月8日 安识科技A-Team团队发布安全通告


科技拒绝服务攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
1. 通告信息 近日,安识科技A-Team团队监测到一则Spring Framework 拒绝服务漏洞的信息,当前官方已发布升级补丁以修复漏洞。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。 2. 漏洞概述 CVE-2022-22950 该漏洞是由于 Spring Framework 对 SPEL 表达式处理不当,攻击者可利用该漏洞在
近日,安识科技A-Team团队监测到一则 OpenSSL 组件存在拒绝服务漏洞的信息,漏洞编号:CVE-2022-0778,漏洞威胁等级:高危。该漏洞是由于证书解析时使用的 BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务
DDoS攻击的流量表明,网络犯罪团伙“利用由被黑设备构成的复杂全球性僵尸网络来策划这场攻击活动。”Prolexic平台囊括全球20个大容量数据清洗中心,分布在世界各地,便于就近处理DDoS攻击和保护受害者。今年4月,卡巴斯基发布报告称,一季度DDoS攻击创下历史新高,环比暴增46%,针对性攻击的数量甚至增加了81%。
中国台湾网8月2日讯 据台媒报道,蔡英文办公室发言人张惇涵今(2日)晚间表示,今天下午约17:15分起,蔡英文办公室官网遭受境外分布式拒绝服务攻击(DDoS),攻击流量为平日的200倍,导致官网一度无法显示。经处置后,已恢复正常运作。
一个“复杂的全球僵尸网络”将一家东欧企业围困了 30 多天
分析Web应用程序和API攻击的整体趋势
绿盟科技秉持“以研为源、以产为本、以学为基”的理念,以多年网络空间安全领域积累与研究为依托,积极参与院校课题合作、学科建设、安全建设等工作。目前,绿盟科技已与国内200余所高校在协同育人、师资培训、实践实训等方面开展不同形式的战略合作。未来,绿盟科技将以国家战略需求为导向,全力以赴做好产学研创新融合的相关工作,共同为我国教育高质量发展与科技创新增砖添瓦。
自2017年WannaCry席卷全球以来,勒索软件攻击不断升级、演变。如今的攻击规模、影响及破坏效果都在显著扩大,不容小觑。
乌克兰政府网站遭擦除软件攻击暂时下线、全球最大黑客组织对俄发动网络战、乌克兰银行因遭受大规模网络攻击而关闭、俄航天局网站受到DDOS攻击…… 俄乌战争进行数十天,在这场数字时代的第一次大规模战争中,网络空间对抗呈现出更大攻击范围、更多阵营参与的特点,给这场战争增加了许多不确定性,但俄乌双方,乃至其身后各方势力在网络对抗方面的行动,以及产生的系列反应,给我们带来值得深思的警示。 网络攻击先行:
VSole
网络安全专家