Vulnérabilité dans Spring Cloud Function : Satnam Narang, staff research engineer de Tenable commente cette nouvelle faille baptisée Spring4Shell.
Avertissement concernant une vulnérabilité dans Spring Cloud Function
Vulnérabilité dans Spring Cloud Function
Le 29 mars, VMware a publié un avertissement concernant une vulnérabilité dans Spring Cloud Function (CVE-2022-22963), un framework permettant d’implémenter une logique métier via des fonctions. La vulnérabilité a actuellement un classement CVSSv3 de 5,4. Mais comme la vulnérabilité est considérée comme une faille d’exécution de code à distance qui peut être exploitée par un attaquant non authentifié, il semble que le score CVSSv3 ne reflète pas l’impact réel de cette faille.
Deux failles distinctes
Certains rapports confondent CVE-2022-22963 avec une autre faille d’exécution de code à distance dans Spring Core, appelée Spring4Shell ou SpringShell. Aucun CVE n’a été attribué à Spring4Shell, ce qui ajoute à la confusion.
Bien que les deux vulnérabilités soient des failles critiques d’exécution de code à distance, il s’agit de deux failles distinctes affectant des solutions différentes :
– CVE-2022-22963 existe dans Spring Cloud Function, un framework sans serveur qui fait partie de Spring Cloud, alors que
– Spring4Shell fait partie du Spring Framework, un modèle de programmation et de configuration pour les applications d’entreprise basées sur Java.
Téléchargez cette ressource
Sécuriser Microsoft 365 avec une approche Zero-Trust
Découvrez comment renforcer la cyber-résilience de Microsoft 365 grâce à une approche Zero-Trust, une administration granulaire et une automatisation avancée. La technologie Virtual Tenant de CoreView permet de sécuriser et simplifier la gestion des environnements complexes, tout en complétant vos stratégies IAM, y compris dans les secteurs réglementés.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- IA dans les services financiers : priorité stratégique, mais passage à l’échelle sous tension
- Data streaming : le nouveau socle stratégique de l’IA en entreprise
- Ransomware en santé : la double extorsion fait exploser la facture en Europe
- Les fuites de données explosent en France, désormais pays le plus touché d’Europe
Articles les + lus
De l’inventaire à l’action : l’Asset Management au service d’un Numérique plus responsable
Data streaming : le nouveau socle stratégique de l’IA en entreprise
Identités machines et supply chain : l’erreur stratégique des entreprises en cybersécurité
Comment apprivoiser l’imprévu avec le Stockage-as-a-service ?
Pourquoi la souveraineté des données relève du contrôle et non de la géographie
À la une de la chaîne Enjeux IT
- De l’inventaire à l’action : l’Asset Management au service d’un Numérique plus responsable
- Data streaming : le nouveau socle stratégique de l’IA en entreprise
- Identités machines et supply chain : l’erreur stratégique des entreprises en cybersécurité
- Comment apprivoiser l’imprévu avec le Stockage-as-a-service ?
- Pourquoi la souveraineté des données relève du contrôle et non de la géographie
