CVE-2023-20860:使用無字首雙萬用字元模式繞過安全

| 2023年3月20日 | CVE-2023-20860

描述

在 Spring Security 配置中,使用 "**" 作為 mvcRequestMatcher 的模式,會導致 Spring Security 和 Spring MVC 之間的模式匹配不一致,從而可能繞過安全。

受影響的 Spring 產品和版本

  • Spring Framework
    • 6.0.0 至 6.0.6
    • 5.3.0 至 5.3.25
    • 5.3 之前的版本不受影響

緩解措施

以下 Spring Framework 版本包含此漏洞的修復程式

  • 6.0.7+
  • 5.3.26+

致謝

此漏洞由內部發現。

參考資料

歷史

  • 2023-03-20: 初始漏洞報告已釋出。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有