VMware Spring AMQP 拒绝服务漏洞

VSole2021-11-30 17:20:20

0x01 漏洞描述

Spring AMQP 是基于Spring框架的AMQP消息解决方案,提供模板化的发送和接收消息的抽象层,提供基于消息驱动的POJO的消息监听等。

2021年11月30日,360漏洞云团队监测到VMware发布安全公告,修复了一个 Spring AMQP中的拒绝服务漏洞。漏洞编号:CVE-2021-22095,漏洞威胁等级:中危。

该漏洞是由于在Spring AMQP Message对象的toString()方法中,将从消息体创建一个新的String对象,而不管它的大小。这可能会导致带有较大消息体的OOM错误。

0x02 危害等级

中危

0x03 影响版本

Spring AMQP

2.2.0<=Spring AMQP<=2.2.19

2.3.0<=Spring AMQP<=2.3.11

0x04 修复建议

2.3.x 用户应升级到 2.3.12。2.2.x 用户应升级到 2.2.20。不需要其他步骤。toString() 方法现在仅转换长度为 50 字节或更少字节的主体。

已修复此问题的版本包括:

Spring AMQP 2.4.0、2.3.12、2.2.20

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

拒绝服务攻击amqp
本作品采用《CC 协议》,转载必须注明作者和本文链接
虽说是 Spring 框架漏洞,但以下包含并不仅 Spring Framework,Spring Boot,还有 Spring Cloud,Spring Data,Spring Security 等。
虽说是 Spring 框架漏洞,但以下包含并不仅 Spring Framework,Spring Boot,还有 Spring Cloud,Spring Data,Spring Security 等。 CVE-2010-1622 Spring Framework class.classLoader 类远程代码执行 影响版本:SpringSource Spring Framework 3.0.0
许多默认正则表达式解析器都很复杂,而且存在很多安全问题。此时,将有可能导致应用程序出现拒绝服务的情况,因为CPU在尝试匹配正则表达式时会卡住。这个最坏情况复杂性是以立方计算的,如果字符串的易受攻击部分的长度增加了一倍,则执行时间应延长约8倍(2^3)。工具安装该工具需要在本地安装并配置好Python 3.8+环境。此时,Regexploit将返回评估结果。
据了解,ChromeOS漏洞是可以让黑客执行拒绝服务攻击的,并在一定的情况下,它还可以让黑客执行远程代码执行。微软表示,该漏洞目前还没有发现有被利用的迹象,该漏洞现在已经被修复了。从该漏洞的影响范围,以及它可以被黑客进行远程触发来考虑,这个安全漏洞的优先级和修复发布速度都是合理的。并且企业还需要及时的对漏洞进行检测,这样才能有防范的措施,才不至于漏洞被黑客利用了。
2023 年第一季度的超容量 DDoS攻击已从依赖受损的物联网设备转变为利用被破坏的虚拟专用服务器 。
DDOS简介DDOS又称为分布式拒绝服务,全称是Distributed Denial of Service。DDOS本是利用合理的请求造成资源过载,导致服务不可用,从而造成服务器拒绝正常流量服务。拒绝服务攻击处理流程现象分析:根据发现的现象、网络设备和服务的情况初步判断是否存在拒绝服务攻击
在过去的一周里,互联网上发生了两起最大的DDoS(分布式拒绝服务)攻击,在针对Github的T比特级DDoS攻击后,一场攻击流量高达1.7Tbps的DDoS攻击再次刷新了记录。由于这两次DDoS攻击利用了不安全的memcached服务器发起反射攻击,让恶意流量的攻击效果被显著放大。
在亲俄黑客组织 Killnet 的一部分 Anonymous Russia 声称发起 DDoS攻击后,欧洲议会的网站已被关闭。
VSole
网络安全专家