CVE-2024-38820:Spring Framework DataBinder 區分大小寫匹配異常

| 2024 年 10 月 17 日 | CVE-2024-38820

描述

CVE-2022-22968 的修復使得 DataBinder 中的 disallowedFields 模式不區分大小寫。但是,String.toLowerCase() 有一些依賴於 Locale 的例外情況,這可能會導致欄位未按預期受到保護。

受影響的 Spring 產品和版本

Spring Framework

  • 5.3.0 - 5.3.40
  • 6.0.0 - 6.0.24
  • 6.1.0 - 6.1.13
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響的版本 修復版本 可用性
5.3.x 5.3.41 商業
6.0.x 6.0.25 商業
6.1.x 6.1.14 開源軟體 (OSS)

沒有其他必要的緩解步驟。

貢獻

此漏洞由 Atlassian 的首席工程師 Marek Parfianowicz 負責任地報告。

參考

搶先一步

VMware 提供培訓和認證,以加速您的進步。

瞭解更多

獲得支援

Tanzu Spring 在一個簡單的訂閱中提供對 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部