CSIRT

Security Advisory : Rekapitulasi Kerentanan pada Spring

Dec 12, 2021 09:22 AM

Spring merupakan salah satu ekosistem pengembangan aplikasi berbasis Java yang banyak digunakan untuk membangun layanan web, sistem perusahaan, dan aplikasi berbasis cloud. Ekosistem ini mencakup berbagai komponen, antara lain Spring Framework, Spring Security, Spring Authorization Server, dan Spring Cloud, yang mendukung fungsi autentikasi dan otorisasi, integrasi OAuth2, pengelolaan konfigurasi, pemrosesan data, serta pengembangan aplikasi web dan layanan terdistribusi. Luasnya penggunaan Spring menjadikan kerentanan pada komponen tersebut berpotensi dimanfaatkan oleh pelaku ancaman untuk memperoleh akses tidak sah, menjalankan kode dari jarak jauh (Remote Code Execution), melakukan Server-Side Request Forgery (SSRF), mengakses atau mengubah data LDAP, memanipulasi proses registrasi maupun persetujuan klien OAuth2, melakukan Cross-Site Scripting (XSS), mengubah konfigurasi aplikasi melalui endpoint yang tidak dibatasi secara memadai, mengganggu aliran data Server-Sent Events (SSE), serta menyebabkan penggunaan sumber daya sistem secara berlebihan. Berikut merupakan rekapitulasi kerentanan yang teridentifikasi pada beberapa komponen dalam ekosistem Spring

© CSIRT KABUPATEN SIJUNJUNG.
Design & Develop by Diskominfo Kabupaten Sijunjung