Spring Security 安全公告
此頁面列出 Spring 公告。
CVE-2023-34054:Reactor Netty HTTP 伺服器指標 DoS 漏洞
CVE-2023-34055:Spring Boot 伺服器 Web 觀測 DoS 漏洞
CVE-2023-34062:Reactor Netty HTTP 伺服器中的目錄遍歷
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047:Spring for GraphQL 中資料和身分暴露於錯誤的會話
CVE-2023-34042:spring-security.xsd 的不正確權限指派
CVE-2023-34040:Spring-Kafka 中不正確配置時的 Java 反序列化漏洞
說明
在 Spring for Apache Kafka 3.0.9 和更早版本以及 2.9.10 和更早版本中,存在可能的反序列化攻擊媒介,但僅在應用不尋常的配置時才會存在。攻擊者必須在其中一個反序列化例外記錄標頭中建構惡意的序列化物件。
具體而言,當符合以下所有條件時,應用程式容易受到攻擊
- 使用者未為記錄的金鑰和/或值配置 ErrorHandlingDeserializer
- 使用者明確地將容器屬性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器屬性設定為 true。
- 使用者允許不受信任的來源發布到 Kafka 主題
預設情況下,這些屬性為 false,並且容器僅在配置 ErrorHandlingDeserializer 時才嘗試反序列化標頭。ErrorHandlingDeserializer 通過移除任何此類惡意標頭來防止漏洞…
CVE-2023-34034:WebFlux 安全繞過與未加前綴的雙萬用字元模式
CVE-2023-34035:當使用多個 servlet 時,授權規則可能配置錯誤
報告漏洞
若要報告 Spring 產品組合內專案的安全漏洞,請參閱安全政策