CVE-2024-38820: Spring Framework DataBinder 大小寫敏感匹配異常

| 2024年10月17日 | CVE-2024-38820

描述

CVE-2022-22968 的修復使得 DataBinder 中的 disallowedFields 模式不區分大小寫。然而,String.toLowerCase() 存在一些依賴於區域設定的異常,這可能導致欄位未按預期受到保護。

受影響的 Spring 產品和版本

Spring Framework

  • 5.3.0 - 5.3.40
  • 6.0.0 - 6.0.24
  • 6.1.0 - 6.1.13
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
5.3.x 5.3.41 商業
6.0.x 6.0.25 商業
6.1.x 6.1.14 OSS

無需其他緩解措施。

致謝

此漏洞由 Atlassian 首席工程師 Marek Parfianowicz 負責任地報告。

參考資料

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有