Failles de sécurité SpringShell signalées à tort pour VPLEX VS2 et VPLEX VS6

Résumé: Voir la section « Recommandation » ci-dessous pour plus d’informations sur chaque CVE.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Type d’article de sécurité

Security KB

Identifiant CVE

CVE-2022-22963, CVE-2022-22965, and CVE-2022-22950

Résumé des problèmes

Voir la section « Recommandation » ci-dessous pour plus d’informations sur chaque CVE.

Recommandations

Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées par date, à partir de la date à laquelle Dell EMC VPLEX a déterminé qu’aucune version de Dell EMC VPLEX VS2 et VS6 n’était vulnérable.
 
Composant tiers ID CVE Récapitulatif de la faille de sécurité Raison pour laquelle le produit n’est pas vulnérable Date de détermination du faux positif
Spring – le framework Java open source CVE-2022-22965 Une application Spring MVC ou Spring WebFlux s’exécutant sur JDK 9+ peut être vulnérable à l’exécution de code à distance (RCE) à l’aide de la liaison de données. L’exploit spécifique nécessite que l’application s’exécute sur Tomcat en tant que déploiement WAR. Si l’application est déployée en tant que fichier jar exécutable Spring Boot (par défaut), elle n’est pas vulnérable à l’exploit. Cependant, la nature de la faille de sécurité est plus générale, et il peut y avoir d’autres moyens de l’exploiter.
 
Dans VPLEX
  • Nous n’utilisons pas de fichiers WAR et nous n’utilisons pas non plus spring-webmvc ni spring-webflux dans nos déploiements, deux conditions nécessaires à l’exploitation de la faille de sécurité Spring4Shell.
    • Nous avons testé les preuves de concept (PoC) par précaution, mais elles n’ont pas fonctionné.
  • Nous n’utilisons pas non plus la bibliothèque Spring Cloud Function dans notre base de code.
1er avril 2022
Spring – le framework Java open source CVE-2022-22963 Dans les versions 3.1.6, 3.2.2 et antérieures non prises en charge de Spring Cloud Function, lors de l’utilisation de la fonctionnalité de routage, il est possible pour un utilisateur de fournir un SpEL spécialement conçu en tant qu’expression de routage qui peut entraîner l’exécution de code à distance et l’accès aux ressources locales. Dans VPLEX
  • Nous n’utilisons pas de fichiers WAR et nous n’utilisons pas non plus spring-webmvc ni spring-webflux dans nos déploiements, deux conditions nécessaires à l’exploitation de la faille de sécurité Spring4Shell.
    • Nous avons testé les preuves de concept (PoC) par précaution, mais elles n’ont pas fonctionné.
  • Nous n’utilisons pas non plus la bibliothèque Spring Cloud Function dans notre base de code.
1er avril 2022
Spring – le framework Java open source CVE 2021-4172 Cross-site Scripting (XSS) stocké dans le répertoire GitHub star7th/showdoc avant la version 2.10.2. GitHub n’est pas utilisé dans VPLEX. 5 avril 2022
Spring – le framework Java open source CVE-2022-22950  Dans les versions 5.3.0 à 5.3.16 et antérieures non prises en charge de Spring Framework, il est possible pour un utilisateur de fournir une expression SpEL spécialement conçue qui peut entraîner une condition de déni de service. Aucune annonce de sécurité SUSE n’est référencée pour cette CVE, car nous utilisons le système d’exploitation SLES. 5 avril 2022

Produits concernés

VPLEX, VPLEX VS2, VPLEX VS6
Propriétés de l’article
Numéro d’article: 000198134
Type d’article: Security KB
Dernière modification: 06 avr. 2022
Version:  1
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.