SEGS Portal Nacional

Info&Ti

Vulnerabilidade Java Spring: Salt Security explica

  • Segunda, 04 Abril 2022 18:31
  • Crédito de Imagens:Divulgação - Escrito ou enviado por  Mário Pereira
  • SEGS.com.br - Categoria: Info & Ti
  • Imprimir

O que aconteceu, quem é vulnerável e como mitigar os riscos

Na última terça-feira, dia 29 de março, um pesquisador chinês postou várias capturas de tela em sua conta no Twitter mostrando uma vulnerabilidade de execução remota de código na biblioteca Spring Core Java. Essa é uma das estruturas Java mais populares e mais utilizadas, presente em cerca de 70% de todas as aplicações Java. Portanto, qualquer problema de segurança encontrado em suas funcionalidades principais é fonte de muita preocupação.

A equipe da Salt Labs, ligada à Salt Security, empresa que há cinco anos criou e desde então lidera o mercado de segurança de API, detalha o problema, alerta quem pode ser impactado e oferece dicas para minimizar o risco de um ataque bem-sucedido, o que permitiria acessar todos os dados internos do site, incluindo possível acesso a qualquer banco de dados conectado. A brecha também permite que um invasor encontre recursos internos adicionais para obter mais permissões ou ingressar em outras partes da rede interna.

Quem é vulnerável?

Várias condições devem ser atendidas para explorar um aplicativo Java em execução. Os mais básicos são:

- Aplicativos Java executando versão Spring até 5.3.17 ou 5.2.19 (inclusive), dependendo da variante que você está executando
- Aplicações Java em execução no JDK 9 ou superior

Descrição da vulnerabilidade

A vulnerabilidade Spring4Shell está abusando de uma funcionalidade da anotação RequestMapping da Spring. A condição vulnerável ocorre quando o RequestMapping é usado em conjunto com objetos Java tradicionais (também chamados de POJO – "Plain Old Java Object") como parâmetro do manipulador. De forma simplificada: a vulnerabilidade Spring4Shell permite a injeção de objetos Java em manipuladores de solicitação legítimos, abrindo a porta para exploração do servidor.

Como proteger as aplicações Java?

A Spring anunciou um patch de emergência para essa vulnerabilidade, nas versões Primavera 5.3.18 e 5.2.20, dependendo da variante que você está usando. A equipe da Salt Labs encoraja que todos os projetos baseados em Primavera sejam atualizados para essas versões mais recentes.

Sobre a Salt Security

A Salt Security protege as APIs que formam o núcleo de todas as aplicações modernas. Sua Plataforma de Proteção de API é a primeira solução patenteada do setor para evitar a próxima geração de ataques de API, usando aprendizado de máquina e IA para identificar e proteger automaticamente e continuamente as APIs. Implantada em minutos, a plataforma Salt Security aprende o comportamento granular das APIs de uma empresa e não requer configuração ou personalização para identificar e bloquear os atacantes de API. A Salt Security foi fundada em 2016 por ex-alunos das Forças de Defesa israelenses (IDF) e executivos de empreendedores no campo da cibersegurança, estando sediada no Vale do Silício e em Israel. Para mais informações, visite https://salt.security.


Compartilhe:: Participe do GRUPO SEGS - PORTAL NACIONAL no FACEBOOK...:
 

<::::::::::::::::::::>

 

 

+INFO-TI ::

Dez 29, 2025 Info & Ti

Por que tantos projetos de IA fracassam e o que…

Dez 29, 2025 Info & Ti

Inteligência Artificial redefine o mercado imobiliário…

Dez 29, 2025 Info & Ti

Firecrawl ataca gargalo da IA corporativa e lança novo…

Dez 29, 2025 Info & Ti

Uso de IA acelera fraudes digitais e impulsiona mercado…

Dez 26, 2025 Info & Ti

Drone 360º em 8K desponta como uma das principais…

Dez 26, 2025 Info & Ti

Migração para a nuvem: mitos e verdades que podem…

Dez 26, 2025 Info & Ti

Verão de até 40 °C: cuidados essenciais para proteger o…

Dez 26, 2025 Info & Ti

Samsung apresenta ofertas especiais de Natal em tablets…

Dez 23, 2025 Info & Ti

IA entra em nova fase, e supervisão humana vira…

Dez 23, 2025 Info & Ti

Integração entre vídeo e áudio redefine segurança no…

Dez 23, 2025 Info & Ti

IA, ataques invisíveis e ética digital: 7 previsões…

Dez 23, 2025 Info & Ti

Brasil deve enfrentar o ano mais crítico em…

Dez 23, 2025 Info & Ti

Ferramentas de IA otimizam tempo, impulsionam…

Dez 22, 2025 Info & Ti

Validação por foto de referência: o que é e como…

Dez 22, 2025 Info & Ti

Mundo do trabalho na era da IA: por que ChatGPT…

Dez 22, 2025 Info & Ti

Conheça monitores Samsung para transformar o seu setup…

Mais INFO-TI>>

Copyright ©2025 SEGS Portal Nacional de Seguros, Saúde, Info, Ti, Educação


main version