Spring Security 安全建議

CVE-2018-1256:Spring Cloud SSO 連接器中的發行者驗證回歸問題

| 2018 年 4 月 30 日 | CVE-2018-1256

描述

Spring Cloud SSO 連接器 2.1.2 版包含一個回歸問題,它會停用未繫結至 SSO 服務的資源伺服器中的發行者驗證。 在具有多個 SSO 服務方案的 PCF 部署中,遠端攻擊者可以使用從另一個服務方案產生的權杖,對使用此版本 SSO 連接器的未繫結資源伺服器進行身份驗證。

受影響的 Spring 產品和版本

  • Spring Cloud SSO 連接器 2.1.2 版

緩解措施

受影響版本的用戶應採取以下緩解措施

  • 已修復此問題的版本包括

    • Spring Cloud SSO 連接器:2.1.3
  • 或者,您可以執行以下其中一個解決方法

    • 透過服務實例繫結將您的資源伺服器繫結至 SSO 服務方案
    • 在您的 Spring 應用程式屬性中設定 "sso.connector.cloud.available=true"

致謝

此漏洞由 Pivotal SSO 服務團隊負責回報。

歷史紀錄

2018-04-30:發布初始漏洞報告

領先一步

VMware 提供培訓和認證,以加速您的進度。

瞭解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

瞭解更多

即將到來的活動

查看 Spring 社群中所有即將到來的活動。

檢視全部