+420 216 216 850 info@orchitech.cz Po (Mon) - Pá (Fri): 9:00 - 17:00
Orchitech Orchitech
  • Identity Management
  • ISIC cards
  • Careers
  • Blog
  • Contact
  • Čeština
  • English

Blog

  • Orchitech > Blog > Blog > CVE-2022-22965: New Spring Framework Vulnerability (SpringShell)
  • 04 Apr

    CVE-2022-22965: New Spring Framework Vulnerability (SpringShell)

    A critical vulnerability was discovered in the widely used Spring Java framework, which we also use on many of the projects we develop. Immediately after the discovery, we reviewed all projects for our customers and none of them were affected by the new vulnerability. Nevertheless, we have updated all our applications.

    The CVE-2022-22965, as it is known, allows remote code execution by exploiting data binding. The vulnerability is often referred to as SpringShell (or Spring4Shell) and it applies to the following:

    • applications which use Spring framework versions 5.3.0 to 5.3.17, 5.2.0 to 5.2.19, or older;
    • applications which are dependent on spring-webmvc or spring-webflux;
    • applications which run on JDK 9 or newer;
    • applications which compiled as WAR and are run in a separate instance of Tomcat;
    • applications which use Apache Tomcat as the Servlet container.

    Framework fixes already exist (Spring Framework 5.3.18 or 5.2.20, and greater, Spring Boot 2.6.6 and 2.5.12). If you do not have the ability to upgrade fast enough, you can use one of the workarounds:

    • upgrade Apache Tomcat to version 10.0.20, 9.0.62, or 8.5.78;
    • downgrade to Java 8;
    • disable abuse of exploitable attributes in the application configuration.

    Complete information on possible workarounds and the vulnerability itself is available in the official announcement.

    Categories

    • Blog

    We are a tech company from Prague, Czech Republic. We like to involve talented students in our projects.

    What we do

    • Identity & Access Management
    • ISIC cards

     

    • We’re looking for new colleagues
    • Cookie Policy (EU)

    QUICK CONTACT

    Koněvova 2660/141

    130 00 Praha 3

    +420 216 216 850
    info@orchitech.cz

    © 2006-2022 Orchitech

    Spravovat Souhlas s cookies
    Abychom poskytli co nejlepší služby, používáme k ukládání a/nebo přístupu k informacím o zařízení, technologie jako jsou soubory cookies. Souhlas s těmito technologiemi nám umožní zpracovávat údaje, jako je chování při procházení nebo jedinečná ID na tomto webu. Nesouhlas nebo odvolání souhlasu může nepříznivě ovlivnit určité vlastnosti a funkce.
    Funkční Always active
    Technické uložení nebo přístup je nezbytně nutný pro legitimní účel umožnění použití konkrétní služby, kterou si odběratel nebo uživatel výslovně vyžádal, nebo pouze za účelem provedení přenosu sdělení prostřednictvím sítě elektronických komunikací.
    Předvolby
    Technické uložení nebo přístup je nezbytný pro legitimní účel ukládání preferencí, které nejsou požadovány odběratelem nebo uživatelem.
    Statistické
    Technické uložení nebo přístup, který se používá výhradně pro statistické účely. Technické uložení nebo přístup, který se používá výhradně pro anonymní statistické účely. Bez předvolání, dobrovolného plnění ze strany vašeho Poskytovatele internetových služeb nebo dalších záznamů od třetí strany nelze informace, uložené nebo získané pouze pro tento účel, obvykle použít k vaší identifikaci.
    Marketingové
    Technické uložení nebo přístup je nutný k vytvoření uživatelských profilů za účelem zasílání reklamy nebo sledování uživatele na webových stránkách nebo několika webových stránkách pro podobné marketingové účely.
    Manage options Manage services Manage vendors Read more about these purposes
    Zobrazit předvolby
    {title} {title} {title}