領先一步
VMware 提供培訓和認證,助您加速發展。
瞭解更多在 Spring Vault 3.0.2 之前的 3.0.x 版本、2.3.3 之前的 2.3.x 版本以及更舊的版本中,當應用程式嘗試吊銷 Vault 批處理令牌時,應用程式容易受到將敏感資訊插入日誌檔案的攻擊。
具體來說,當以下所有條件都為真時,應用程式是脆弱的:
LifecycleAwareSessionManager
。LifecycleAwareSessionManager.destroy()
。LifecycleAwareSessionManager
或 org.springframework.vault.authentication
的日誌級別至少設定為 WARN
或更詳細的日誌級別。如果以下任一條件為真,則應用程式不脆弱:
ReactiveSessionManager
。LifecycleAwareSessionManager.destroy()
。LifecycleAwareSessionManager
或 org.springframework.vault.authentication
的日誌級別設定為 ERROR
或更高,例如 OFF
。受影響版本使用者應採取以下緩解措施。
3.0.x
使用者應升級到 3.0.2
。當透過傳遞依賴使用 Spring Vault 時,請將 spring-vault-core
的依賴版本鎖定到 3.0.2
。2.3.x
使用者應升級到 2.3.3
。當透過傳遞依賴使用 Spring Vault 時,請將 spring-vault-core
的依賴版本鎖定到 2.3.3
。org.springframework.vault.authentication.LifecycleAwareSessionManager
日誌記錄器的日誌級別提高到至少 ERROR
。無需採取其他步驟。
已修復此問題的版本包括
此問題由 Martin Kiesel 識別並負責任地報告。
要報告 Spring 專案組合中的安全漏洞,請參閱安全政策。