Spring Security 公告

WebFlux 應用程式中靜態資源的授權繞過

嚴重 | 2024年10月22日 | CVE-2024-38821

描述

在某些情況下,針對靜態資源具有 Spring Security 授權規則的 Spring WebFlux 應用程式可能會被繞過。

為了使應用程式受到影響,必須符合以下所有條件

  • 它必須是 WebFlux 應用程式
  • 它必須使用 Spring 的靜態資源支援
  • 它必須對靜態資源支援應用非 permitAll 的授權規則

受影響的 Spring 產品和版本

這會影響以下 Spring Security 版本

  • 5.7.0 - 5.7.12
  • 5.8.0 - 5.8.14
  • 6.0.0 - 6.0.12
  • 6.1.0 - 6.1.10
  • 6.2.0 - 6.2.6
  • 6.3.0 - 6.3.3
  • 較舊、不受支援的版本也受影響

緩解措施

受影響版本的用戶應升級到相應的修復版本。

受影響的版本 修復版本 可用性
5.7.x 5.7.13 僅限企業支援
5.8.x 5.8.15 僅限企業支援
6.0.x 6.0.13 僅限企業支援
6.1.x 6.1.11 僅限企業支援
6.2.x 6.2.7 OSS
6.3.x 6.3.4 OSS

致謝

此漏洞由 tkswifty 和 [email protected] 負責地回報。

參考資料

搶先一步

VMware 提供培訓和認證,以加速您的進展。

了解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

了解更多

即將到來的活動

查看 Spring 社群中所有即將到來的活動。

查看全部