Spring Security 安全公告
本頁列出 Spring 公告。
CVE-2023-20883:Spring Boot 歡迎頁面 DoS 漏洞
CVE-2023-20873:Cloud Foundry 上使用萬用字元模式比對進行安全繞過
CVE-2023-20862:登出時未正確儲存空的 SecurityContext
CVE-2023-20863:Spring Expression DoS 漏洞
CVE-2023-20866:Session ID 可以在 Spring Session 中記錄到標準輸出流
CVE-2023-20859:將敏感資訊插入從 Token 撤銷失敗來源的日誌中
描述
在 Spring Vault 中,版本 3.0.x 低於 3.0.2 和版本 2.3.x 低於 2.3.3 以及更舊的版本,當應用程式嘗試撤銷 Vault 批次 token 時,容易受到將敏感資訊插入日誌檔案的攻擊。
具體來說,當所有下列情況都為真時,應用程式容易受到攻擊
- 驗證機制會建立批次 token。
- 在僅命令式配置中使用
LifecycleAwareSessionManager
。 - 應用程式或應用程式關閉 hook 呼叫
LifecycleAwareSessionManager.destroy()
LifecycleAwareSessionManager
或org.springframework.vault.authentication
的日誌記錄等級至少設定為WARN
…
CVE-2023-20860:使用未加上前綴的雙萬用字元模式進行安全繞過
CVE-2023-20861:Spring Expression DoS 漏洞
CVE-2022-31691:透過適用於 Eclipse 和 VSCode 的 STS4 擴充功能中的 YAML 編輯器執行遠端程式碼
報告漏洞
若要報告 Spring 產品組合中的專案的安全漏洞,請參閱安全政策