Spring Security 安全性公告

CVE-2021-22118:Spring Webflux Multipart 請求處理中的本地權限提升

| 2021 年 5 月 25 日 | CVE-2021-22118

描述

在 Spring Framework 中,5.2.x 版本 (早於 5.2.15) 和 5.3.x 版本 (早於 5.3.7) 中,WebFlux 應用程式容易受到權限提升的影響:透過 (重新) 建立臨時儲存目錄,本地驗證的惡意使用者可以讀取或修改已上傳到 WebFlux 應用程式的文件,或使用 multipart 請求資料覆蓋任意文件。

Spring MVC 應用程式不受此漏洞影響,不處理 multipart 文件請求的應用程式也不受影響。

受影響的 Spring 產品和版本

  • Spring Framework
    • 5.2.0 至 5.2.14
    • 5.3.0 至 5.3.6

緩解措施

受影響版本的使用者應採取以下緩解措施。5.3.x 使用者應升級到 5.3.7。5.2.x 使用者應升級到 5.2.15。不需要其他步驟。已修復此問題的版本包括

  • Spring Framework
    • 5.3.7
    • 5.2.15

鳴謝

此問題由 Viettel Cyber Security 的 Trung Pham 發現並負責任地報告。

參考資料

歷史紀錄

  • 2021-05-25:首次發布初始漏洞報告。

領先一步

VMware 提供訓練和認證,以加速您的進展。

瞭解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔。

瞭解更多

即將舉辦的活動

查看 Spring 社群中所有即將舉辦的活動。

檢視所有