Spring Security 安全公告

CVE-2023-20883:Spring Boot 歡迎頁面 DoS 漏洞

| 2023 年 5 月 19 日 | CVE-2023-20883

描述

在 Spring Boot 版本 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 和更舊的不支援版本中,如果 Spring MVC 與反向代理快取一起使用,則存在阻斷服務 (DoS) 攻擊的可能性。

具體而言…

CVE-2023-20863:Spring Expression DoS 漏洞

| 2023 年 4 月 13 日 | CVE-2023-20863

描述

在 Spring Framework 版本 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 和更舊的不支援版本中,使用者可以提供特製的 SpEL 表達式,這可能會導致阻斷服務 (DoS) 狀況。

CVE-2023-20859:將敏感資訊插入從 Token 撤銷失敗來源的日誌中

中等 | 2023 年 3 月 20 日 | CVE-2023-20859

描述

在 Spring Vault 中,版本 3.0.x 低於 3.0.2 和版本 2.3.x 低於 2.3.3 以及更舊的版本,當應用程式嘗試撤銷 Vault 批次 token 時,容易受到將敏感資訊插入日誌檔案的攻擊。

具體來說,當所有下列情況都為真時,應用程式容易受到攻擊

  • 驗證機制會建立批次 token。
  • 在僅命令式配置中使用 LifecycleAwareSessionManager
  • 應用程式或應用程式關閉 hook 呼叫 LifecycleAwareSessionManager.destroy()
  • LifecycleAwareSessionManagerorg.springframework.vault.authentication 的日誌記錄等級至少設定為 WARN

CVE-2023-20860:使用未加上前綴的雙萬用字元模式進行安全繞過

| 2023 年 3 月 20 日 | CVE-2023-20860

描述

在 Spring Security 配置中使用 "**" 作為具有 mvcRequestMatcher 的模式,會在 Spring Security 和 Spring MVC 之間的模式比對中建立不匹配,並且存在安全繞過的潛在可能性。

受影響的 Spring 產品和版本

  • Spring Framework
    • 6.0.0 到 6.0.6
    • 5.3.0 到 5.3.25
    • 版本低於 5.3 不受影響

CVE-2023-20861:Spring Expression DoS 漏洞

中等 | 2023 年 3 月 20 日 | CVE-2023-20861

描述

在 Spring Framework 版本 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 和更舊的不支援版本中,使用者可以提供特製的 SpEL 表達式,這可能會導致阻斷服務 (DoS) 狀況。

領先一步

VMware 提供培訓和認證,以加速您的進展。

了解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

了解更多

即將舉行的活動

查看 Spring 社群中所有即將舉行的活動。

檢視全部