Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-22963

Spring Cloud

Hersteller: VMware Tanzu
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Spring Cloud Function von VMware Tanzu, eine Komponente zur Entwicklung von Funktionen für Cloud-Anwendungen. Der Defekt liegt in der Routing-Funktionalität, die festlegt, an welche Funktion eine eingehende Anfrage weitergeleitet wird. Dabei wird ein sogenannter Routing-Ausdruck in der Spring Expression Language (SpEL) ausgewertet. Ein Angreifer kann einen speziell präparierten SpEL-Ausdruck als Routing-Ausdruck übergeben. Da dieser Ausdruck ungeprüft verarbeitet wird, lässt sich darüber eigener Code auf dem Server ausführen und auf lokale Ressourcen des Systems zugreifen. Auf diese Weise kann ein Angreifer das betroffene System unter seine Kontrolle bringen. Gefährdet sind Anwendungen, die Spring Cloud Function einsetzen und dabei die Routing-Funktion nutzen, sodass von außen beeinflussbare Eingaben als Routing-Ausdruck verarbeitet werden können.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.