Comunicado sobre a vulnerabilidade RCE no Spring Framework (para o Omada Software Controller)

Security Vulnerability
07-23-2024
Este Artigo se aplica a

A TP-Link está ciente da vulnerabilidade de RCE CVE-2022-22965 no Spring Framework. De acordo com as informações oficiais, os pré-requisitos para esta vulnerabilidade são os seguintes:

  • Spring Framework: 5.3.0 a 5.3.17, 5.2.0 a 5.2.19; versões anteriores sem suporte também são afetadas
  • JDK 9 ou superior
  • Apache Tomcat como o contêiner Servlet
  • Empacotado como WAR
  • Dependência spring-webmvc ou spring-webflux

Na TP-Link, a segurança do cliente vem em primeiro lugar. A TP-Link está monitorando e investigando de perto a vulnerabilidade e continuará atualizando este aviso à medida que mais informações estiverem disponíveis.

Produtos TP-Link Potencialmente Afetados:

Controlador de Software Omada (Omada Software Controller) utiliza o Spring Framework e suporta Java 8 (OpenJDK-8) e superior desde a versão 5.0. No entanto, seu uso do Spring Framework não atende aos pré-requisitos acima e nossos resultados de simulação de ataque/varredura de vulnerabilidade indicam falha na exploração.

No entanto, dado que a natureza da vulnerabilidade é mais geral, recomendamos que você faça o downgrade para Java 8 (OpenJDK-8) para executar o controlador. Para guias mais detalhados, consulte a nossa comunidade.

Tanto o Controlador de Hardware Omada (OC200 v1/v2, OC300) quanto o Controlador Omada Baseado em Nuvem (Omada Cloud-Based Controller) usam OpenJDK-8 e, portanto, não são afetados por esta vulnerabilidade. A TP-Link atualizará o Spring Framework embutido para corrigir a vulnerabilidade em atualizações subsequentes.

Produtos TP-Link não afetados:

Todos os Roteadores Wi-Fi

Todos os sistemas Wi-Fi Mesh (Deco)

Todos os Repetidores (Range Extender)

Todos os adaptadores Powerline

Todos os produtos Wi-Fi Móveis

Todos os Roteadores SMB, Switches, Omada EAPs e Pharos CPEs

Todos os produtos VIGI

APPs: Tether, Deco, Tapo, Kasa, tpMiFi, Omada

Isenção de Responsabilidade

A vulnerabilidade persistirá se você não tomar todas as ações recomendadas. A TP-Link não pode assumir qualquer responsabilidade por consequências que poderiam ter sido evitadas seguindo as recomendações contidas nesta declaração.

Por favor, avalie este boletim