CVE-2020-5407:spring-security-saml2-service-provider 的簽名包裝漏洞

MEDIUM | 2020 年 5 月 7 日 | CVE-2020-5407

描述

Spring Security 5.2.x 版本低於 5.2.4 和 5.3.x 版本低於 5.3.2 包含 SAML 響應驗證期間的簽名包裝漏洞。 當使用 spring-security-saml2-service-provider 元件時,惡意使用者可以仔細修改原本有效的 SAML 響應,並附加 Spring Security 將接受為有效的任意斷言。

受影響的 Spring 產品和版本

  • Spring Security
    • 5.2.x 版本低於 5.2.4
    • 5.3.x 版本低於 5.3.2

緩解措施

  • Spring Security
    • 5.2.4
    • 5.3.2

致謝

該問題由 Sam Tinklenberg 發現並負責任地報告。

參考

歷史

  • 2020-05-07:釋出了初始漏洞報告。

領先一步

VMware 提供培訓和認證,以加速您的進步。

瞭解更多

獲得支援

Tanzu Spring 在一個簡單的訂閱中提供對 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部