Spring Framework JDK 9+ Remote Code Execution Vulnerability
JDK 9+에서 실행되는 Spring MVC 또는 Spring WebFlux 애플리케이션은 데이터 바인딩을 통한 원격 코드 실행(RCE)에 취약할 수 있습니다. 이 특정 익스플로잇이 성립하려면 애플리케이션이 Tomcat에서 WAR 배포 형태로 실행되어야 합니다. 애플리케이션이 기본 방식인 Spring Boot 실행 가능 jar로 배포된 경우에는 이 익스플로잇에 취약하지 않습니다. 그러나 이 취약점의 특성은 더 일반적이며, 이를 악용하는 다른 방법이 있을 수 있습니다.
JDK 9+에서 실행되는 Spring MVC 또는 Spring WebFlux 애플리케이션은 데이터 바인딩을 통한 원격 코드 실행(RCE)에 취약할 수 있습니다. 이 특정 익스플로잇이 성립하려면 애플리케이션이 Tomcat에서 WAR 배포 형태로 실행되어야 합니다. 애플리케이션이 기본 방식인 Spring Boot 실행 가능 jar로 배포된 경우에는 이 익스플로잇에 취약하지 않습니다. 그러나 이 취약점의 특성은 더 일반적이며, 이를 악용하는 다른 방법이 있을 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
A Spring MVC or Spring WebFlux application running on JDK 9+ may be vulnerable to remote code execution (RCE) via data binding. The specific exploit requires the application to run on Tomcat as a WAR deployment. If the application is deployed as a Spring Boot executable jar, i.e. the default, it is not vulnerable to the exploit. However, the nature of the vulnerability is more general, and there may be other ways to exploit it.
영향 제품·버전
제품 VMware Spring Framework
영향 버전 Spring Framework versions 5.3.X prior to 5.3.18+, 5.2.x prior to 5.2.20+ and all old and unsupported versions, < 5.2.20, >= 5.3.0 < 5.3.18, < 2.1.0, 1.9.0, 22.1.0, 1.10.0, 1.15.0, 1.8.0, 1.7.0, 12.6.0.0.0, 8.1.1, 8.1.2.0, 8.1.1.0, 8.1.1.1, < 8.0.29, 3.6.1, 20.0.1, 21.0.0, 9.0
수정 버전 VMware Spring Framework 5.2.20, 5.3.18, 2.1.0, 8.0.29, 2.0.4, 1.2.1, 1.0.3
VMware Spring Framework의 현재 전체 버전이 공식 영향 범위(Spring Framework versions 5.3.X prior to 5.3.18+, 5.2.x prior to 5.2.20+ and all old and unsupported versions, < 5.2.20, >= 5.3.0 < 5.3.18, < 2.1.0, 1.9.0, 22.1.0, 1.10.0, 1.15.0, 1.8.0, 1.7.0, 12.6.0.0.0, 8.1.1, 8.1.2.0, 8.1.1.0, 8.1.1.1, < 8.0.29, 3.6.1, 20.0.1, 21.0.0, 9.0)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 VMware Spring Framework 5.2.20, 5.3.18, 2.1.0, 8.0.29, 2.0.4, 1.2.1, 1.0.3 기준을 충족하는지 확인합니다. 이어서 명령어·코드 인젝션 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.