Spring Security 安全公告

WebFlux 應用程式中靜態資源的授權繞過

重大 | 2024 年 10 月 22 日 | CVE-2024-38821

說明

在特定情況下,對靜態資源具有 Spring Security 授權規則的 Spring WebFlux 應用程式可能會被繞過。

若要影響應用程式,必須符合以下所有條件

  • 它必須是 WebFlux 應用程式
  • 它必須使用 Spring 的靜態資源支援
  • 它必須對靜態資源支援應用非 permitAll 授權規則
  • ...

CVE-2024-38810:使用 @AuthorizeReturnObject 時缺少授權

| 2024 年 8 月 19 日 | CVE-2024-38810

說明

使用 @AuthorizeReturnObject 或 Spring Security 產生的 AuthorizationAdvisorProxyFactory @Bean 來包裝物件的應用程式,可能未套用所有安全性建議。

當方法安全性建議未套用時,表示像 @PreFilter@PreAuthorize 等註解可能不起作用...

CVE-2024-38808:Spring Expression DoS 漏洞

中等 | 2024 年 8 月 14 日 | CVE-2024-38808

說明

在 Spring Framework 5.3.0 - 5.3.38 版和較舊的不受支援版本中,使用者可以提供特製的 Spring Expression Language (SpEL) 表達式,這可能會導致阻斷服務 (DoS) 狀況。

具體來說,一個...

搶先一步

VMware 提供訓練和認證,以加速您的進展。

了解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

了解更多

即將到來的活動

查看 Spring 社群中所有即將到來的活動。

檢視全部