Spring Security 安全公告

CVE-2024-22271:Spring Cloud Function Web DOS 漏洞

| 2024年6月19日 | CVE-2024-22271

描述

描述:在 Spring Cloud Function 框架中,版本 4.1.x 早於 4.1.2,4.0.x 早於 4.0.8 的應用程式,在嘗試使用不存在的函數組合函數時,容易受到 DOS 攻擊。

具體來說,應用程式...

CVE-2024-22236:透過以不安全權限建立的臨時目錄導致本機資訊洩露

| 2024年1月30日 | CVE-2024-22236

描述

在 Spring Cloud Contract 中,版本 4.1.x 早於 4.1.1、版本 4.0.x 早於 4.0.5 和版本 3.1.x 早於 3.1.10 中,測試執行容易受到本機資訊洩露的影響,這是由於透過 org.springframework.cloud:spring-cloud-contract-shade 相依性中陰影化的 com.google.guava:guava 相依性,以不安全權限建立臨時目錄所致。

受影響的 Spring 產品和版本

  • Spring Cloud Contract
    • 4.1.0
    • 4.0.0 至 4.0.5
    • 3.1.0 至 3.1.10

緩解措施

將 Spring Cloud Contract 升級至 3.1.10、4.0.5 或 4.1.1。

受影響版本的用戶應採取以下緩解措施。4.1.x 用戶應升級至 4.1.1。4.0.x 用戶應升級至 4.0.5。3.1.x 用戶應升級至 3.1.10。無需其他步驟。已修復此問題的版本包括

  • Spring Cloud Contract
    • 4.1.1
    • 4.0.5
    • 3.1.10

致謝

此問題由 Oddball 的 Michael Kimball 發現並負責任地回報。

參考資料

CVE-2024-22233:Spring Framework 伺服器 Web DoS 漏洞

| 2024年1月22日 | CVE-2024-22233

描述

在 Spring Framework 版本 6.0.15 和 6.1.2 中,使用者有可能提供特製的 HTTP 請求,進而導致阻斷服務 (DoS) 情況。

具體來說,當以下所有條件都成立時,應用程式容易受到攻擊

  • 應用程式使用 Spring MVC
  • Spring Security 6.1.6+ 或 6.2.1+ 在類別路徑中

領先一步

VMware 提供培訓和認證,以加速您的進展。

了解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中,為 OpenJDK™、Spring 和 Apache Tomcat® 提供支援和二進位檔案。

了解更多

即將到來的活動

查看 Spring 社群中所有即將到來的活動。

查看所有