CVE-2023-20860:使用無字首雙萬用字元模式繞過安全
高 | 2023年3月20日 | CVE-2023-20860
描述
在 Spring Security 配置中,使用 "**" 作為 mvcRequestMatcher 的模式,會導致 Spring Security 和 Spring MVC 之間的模式匹配不一致,從而可能繞過安全。
受影響的 Spring 產品和版本
- Spring Framework
- 6.0.0 至 6.0.6
- 5.3.0 至 5.3.25
- 5.3 之前的版本不受影響
緩解措施
以下 Spring Framework 版本包含此漏洞的修復程式
致謝
此漏洞由內部發現。
參考資料
歷史