領先一步
VMware 提供培訓和認證,以加速您的進度。
了解更多Spring Security OAuth,版本 2.3 (含) 以前至 2.3.4 以前,以及 2.2 (含) 以前至 2.2.3 以前,以及 2.1 (含) 以前至 2.1.3 以前,以及 2.0 (含) 以前至 2.0.16 以前,以及較舊的不受支援版本,在特定條件下可能容易受到權限提升的影響。惡意使用者或攻擊者可以製作對核准端點的請求,進而修改先前儲存的授權請求,並導致後續核准時的權限提升。如果應用程式設定為使用宣告 AuthorizationRequest
作為控制器方法引數的自訂核准端點,則可能會發生這種情況。
此漏洞會暴露符合以下所有要求的應用程式
@EnableAuthorizationServer
)AuthorizationRequest
作為控制器方法引數的自訂核准端點此漏洞不會暴露以下應用程式
@EnableResourceServer
)@EnableOAuthClient
)受影響版本的使用者應套用以下緩解措施
不需要其他緩解步驟。
此問題由 Micro Focus 的 Alvaro Muñoz (@pwntester) 發現並負責地回報。
@EnableAuthorizationServer
的組態範例2018-10-16:發布初始漏洞報告。
要報告 Spring 產品組合中專案的安全性漏洞,請參閱安全性原則