Shortlink zu dieser Seite: https://tra.fo/spring4shell
...
Betroffenes Produkt | Version | Maßnahme | jadice web toolkit Version | jadice server version | document platform version |
---|---|---|---|---|---|
spring-framework |
| Update auf Version 5.3.18 bzw. 5.2.20 | 5.11.3.16 | nach aktuellem Stand behoben mit 5.12.7.1 | - |
Welche Voraussetzungen müssen für die Ausnutzbarkeit der Lücke erfüllt sein?
...
Cloud-Variante: Erste Images sind hier bereits neu erstellt worden. Updates hierzu in Kürze am Montag (0104.04.2022 - 09:29).
neverpile fusion
Neverpile fusion enthält Rest-Controller, die die vulnerable Funktionalität von Spring benutzen. Da fusion JDK >=11 voraussetzt, ist davon auszugehen, dass Installationen von der Lücke betroffen sind. Allerdings dürfte in den allermeisten Fällen fusion so konfiguriert sein, dass für den Zugriff auf die betroffenen Endpoints generell eine Authentisierung erforderlich ist, sodass eine Ausnutzbarkeit nur durch bereits erfolgreich authentisierte Benutzer gegeben ist.
...