Spring Security 安全公告

CVE-2022-22968:Spring Framework 資料繫結規則漏洞

| 2022 年 4 月 13 日 | CVE-2022-22968

說明

在 Spring Framework 5.3.0 - 5.3.18、5.2.0 - 5.2.20 和更舊的不受支援版本中,DataBinder 上 disallowedFields 的模式區分大小寫,這表示除非同時列出大寫和小寫,否則欄位無法有效受到保護…

CVE-2022-22965:Spring Framework 在 JDK 9+ 上透過資料繫結實現 RCE

嚴重 | 2022 年 3 月 31 日 | CVE-2022-22965

說明

在 JDK 9+ 上執行的 Spring MVC 或 Spring WebFlux 應用程式可能容易受到遠端程式碼執行 (RCE) 攻擊,途徑是透過資料繫結。特定的漏洞利用需要應用程式在 Tomcat 上以 WAR 部署方式執行。如果應用程式以 Spring Boot 可執行 jar 部署(即預設方式),則不會受到此漏洞的影響。但是,此漏洞的本質更為普遍,可能還有其他利用方式。

以下是漏洞利用的先決條件

  • JDK 9 或更高版本
  • Apache Tomcat 作為 Servlet 容器
  • 封裝為 WAR
  • spring-webmvc 或 spring-webflux 依賴項

受影響的 Spring 產品和版本

  • Spring Framework
    • 5.3.0 至 5.3.17
    • 5.2.0 至 5.2.19
    • 更舊的不受支援版本也受影響

緩解措施

受影響版本的用戶應採取以下緩解措施:5.3.x 用戶應升級至 5.3.18+,5.2.x 用戶應升級至 5.2.20+。無需其他步驟。還有其他…

CVE-2022-22950:Spring Expression DoS 漏洞

| 2022 年 3 月 28 日 | CVE-2022-22950

說明

在 Spring Framework 5.3.0 - 5.3.16、5.2.0 - 5.2.19 和更舊的不受支援版本中,使用者可以提供特製的 SpEL 表達式,這可能會導致阻斷服務情況。

受影響的 Spring 產品和…

領先一步

VMware 提供訓練和認證,以加速您的進度。

瞭解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

瞭解更多

即將到來的活動

查看 Spring 社群中所有即將到來的活動。

檢視全部