搶先一步
VMware 提供訓練和認證,以加速您的進展。
了解更多使用 @AuthorizeReturnObject
或 Spring Security 產生的 AuthorizationAdvisorProxyFactory
@Bean
包裝物件的應用程式,可能未套用所有安全性建議。
當方法安全性建議未套用時,表示像 @PreFilter
和 @PreAuthorize
等註解可能對這些包裝物件不起作用。
請注意,這不會影響任何使用 Spring Security 的方法安全性建議的 @Bean
。
為了使這會影響應用程式,以下所有條件都必須成立:
AnnotationAwareAspectJAutoProxyCreator
必須是用於建立代理的自動代理建立器;這可以透過您的應用程式宣告式地完成,或透過 @EnableAspectJAutoProxy
啟用,或透過使用 spring-aspects
或使用 spring-aspects
的啟動器由 Spring Boot 啟用FactoryBean
@EnableMethodSecurity
啟用方法安全性@AuthorizeReturnObject
註解或 Spring Security 產生的 AuthorizationAdvisorProxyFactory
@Bean
包裝物件@PreFilter
、@PostFilter
、@PreAuthorize
或 @PostAuthorize
如果以上所有條件都成立,則某些方法安全性建議可能未套用至由 @AuthorizeReturnObject
或 AuthorizationAdvisorProxyFactory
包裝的物件。
如果以下任何一項成立,則應用程式不會受到影響:
@PreFilter
、@PostFilter
、@PreAuthorize
或 @PostAuthorize
@EnableMethodSecurity
啟用方法安全性@AuthorizeReturnObject
或 Spring Security 產生的 AuthorizationAdvisorProxyFactory
@Bean
FactoryBean
AnnotationAwareAspectJAutoProxyCreator
進行自動代理建立這會影響以下 Spring Security 版本:
受影響版本的用戶應升級到對應的修復版本。
受影響的版本 | 修復版本 | 可用性 |
---|---|---|
6.3.x | 6.3.2 | OSS |
無需其他緩解步驟。
此問題由 Josh Cummings 負責地回報。
若要回報 Spring Portfolio 中專案的安全性漏洞,請參閱安全性政策