Failles de sécurité SpringShell signalées à tort pour VPLEX VS2 et VPLEX VS6
Résumé: Voir la section « Recommandation » ci-dessous pour plus d’informations sur chaque CVE.
Cet article concerne
Cet article ne concerne pas
Cet article n’est associé à aucun produit spécifique.
Toutes les versions du produit ne sont pas identifiées dans cet article.
Type d’article de sécurité
Security KB
Identifiant CVE
CVE-2022-22963, CVE-2022-22965, and CVE-2022-22950
Résumé des problèmes
Voir la section « Recommandation » ci-dessous pour plus d’informations sur chaque CVE.
Recommandations
Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées par date, à partir de la date à laquelle Dell EMC VPLEX a déterminé qu’aucune version de Dell EMC VPLEX VS2 et VS6 n’était vulnérable.
| Composant tiers | ID CVE | Récapitulatif de la faille de sécurité | Raison pour laquelle le produit n’est pas vulnérable | Date de détermination du faux positif |
| Spring – le framework Java open source | CVE-2022-22965 | Une application Spring MVC ou Spring WebFlux s’exécutant sur JDK 9+ peut être vulnérable à l’exécution de code à distance (RCE) à l’aide de la liaison de données. L’exploit spécifique nécessite que l’application s’exécute sur Tomcat en tant que déploiement WAR. Si l’application est déployée en tant que fichier jar exécutable Spring Boot (par défaut), elle n’est pas vulnérable à l’exploit. Cependant, la nature de la faille de sécurité est plus générale, et il peut y avoir d’autres moyens de l’exploiter.
|
Dans VPLEX
|
1er avril 2022 |
| Spring – le framework Java open source | CVE-2022-22963 | Dans les versions 3.1.6, 3.2.2 et antérieures non prises en charge de Spring Cloud Function, lors de l’utilisation de la fonctionnalité de routage, il est possible pour un utilisateur de fournir un SpEL spécialement conçu en tant qu’expression de routage qui peut entraîner l’exécution de code à distance et l’accès aux ressources locales. | Dans VPLEX
|
1er avril 2022 |
| Spring – le framework Java open source | CVE 2021-4172 | Cross-site Scripting (XSS) stocké dans le répertoire GitHub star7th/showdoc avant la version 2.10.2. | GitHub n’est pas utilisé dans VPLEX. | 5 avril 2022 |
| Spring – le framework Java open source | CVE-2022-22950 | Dans les versions 5.3.0 à 5.3.16 et antérieures non prises en charge de Spring Framework, il est possible pour un utilisateur de fournir une expression SpEL spécialement conçue qui peut entraîner une condition de déni de service. | Aucune annonce de sécurité SUSE n’est référencée pour cette CVE, car nous utilisons le système d’exploitation SLES. | 5 avril 2022 |
Mention légale
Produits concernés
VPLEX, VPLEX VS2, VPLEX VS6Propriétés de l’article
Numéro d’article: 000198134
Type d’article: Security KB
Dernière modification: 06 avr. 2022
Version: 1
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.