CVE-2023-34053:Spring Framework 伺服器 Web 觀測 DoS 漏洞

MEDIUM | 2023 年 11 月 27 日 | CVE-2023-34053

描述

在 Spring Framework 6.0.0 - 6.0.13 版本中,使用者可以提供特製的 HTTP 請求,這可能會導致拒絕服務 (DoS) 狀況。

具體來說,當所有以下條件都為真時,應用程式容易受到攻擊

  • 應用程式使用 Spring MVC 或 Spring WebFlux
  • io.micrometer:micrometer-core 在類路徑上
  • 在應用程式中配置了 ObservationRegistry 以記錄觀測結果

通常,Spring Boot 應用程式需要 org.springframework.boot:spring-boot-actuator 依賴項才能滿足所有條件。

受影響的 Spring 產品和版本

Spring Framework

  • 6.0.0 到 6.0.13

較舊版本不受影響。

緩解措施

受影響版本的使用者應應用以下緩解措施。

  • Spring Framework 6.0.x 使用者應升級到 6.0.14。

無需其他步驟。

作為臨時解決方法,Spring Boot 3.0.x 和 3.1.x 使用者可以選擇使用以下屬性停用 Web 框架觀測:management.metrics.enable.http.server.requests=false

鳴謝

該問題由 James Yuzawa 發現並負責任地報告。

參考

領先一步

VMware 提供培訓和認證,以加速您的進步。

瞭解更多

獲得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部