CVE-2023-20860:使用未加字首的雙萬用字元模式進行安全繞過
高 | 2023年3月20日 | CVE-2023-20860
描述
在 Spring Security 配置中使用 "**"
作為模式與 mvcRequestMatcher
會在 Spring Security 和 Spring MVC 之間建立模式匹配的不匹配,並存在安全繞過的可能性。
受影響的 Spring 產品和版本
- Spring Framework
- 6.0.0 至 6.0.6
- 5.3.0 至 5.3.25
- 低於 5.3 的版本不受影響
緩解措施
以下 Spring Framework 版本包含此漏洞的修復程式
致謝
此漏洞是在內部發現的。
參考
歷史