Spring Security 安全性公告

CVE-2024-22236:透過以不安全權限建立的臨時目錄導致本地資訊洩漏

| 2024 年 1 月 30 日 | CVE-2024-22236

描述

在 Spring Cloud Contract 中,版本 4.1.x(早於 4.1.1)、版本 4.0.x(早於 4.0.5)以及版本 3.1.x(早於 3.1.10)的測試執行容易受到本地資訊洩漏的影響,原因是透過 org.springframework.cloud:spring-cloud-contract-shade 依賴項中經過著色的 com.google.guava:guava 依賴項,以不安全權限建立臨時目錄。

受影響的 Spring 產品和版本

  • Spring Cloud Contract
    • 4.1.0
    • 4.0.0 至 4.0.5
    • 3.1.0 至 3.1.10

緩解措施

將 Spring Cloud Contract 升級至 3.1.10 或 4.0.5 或 4.1.1。

受影響版本的用戶應採用以下緩解措施。 4.1.x 用戶應升級至 4.1.1。 4.0.x 用戶應升級至 4.0.5。 3.1.x 用戶應升級至 3.1.10。 無需其他步驟。 已修復此問題的版本包括

  • Spring Cloud Contract
    • 4.1.1
    • 4.0.5
    • 3.1.10

鳴謝

此問題由 Oddball 的 Michael Kimball 發現並負責任地報告。

參考文獻

取得領先優勢

VMware 提供培訓和認證,以加速您的進展。

瞭解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔。

瞭解更多

即將舉辦的活動

查看 Spring 社群中所有即將舉辦的活動。

檢視全部