WebFlux 應用中靜態資源授權繞過

危急 | 2024年10月22日 | CVE-2024-38821

描述

在某些情況下,對靜態資源設定了 Spring Security 授權規則的 Spring WebFlux 應用程式可能會被繞過。

要使應用程式受到此影響,必須滿足以下所有條件:

  • 它必須是一個 WebFlux 應用程式
  • 它必須使用 Spring 的靜態資源支援
  • 它必須對靜態資源支援應用了非 permitAll 的授權規則

受影響的 Spring 產品和版本

這會影響以下 Spring Security 版本:

  • 5.7.0 - 5.7.12
  • 5.8.0 - 5.8.14
  • 6.0.0 - 6.0.12
  • 6.1.0 - 6.1.10
  • 6.2.0 - 6.2.6
  • 6.3.0 - 6.3.3
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
5.7.x 5.7.13 僅限企業支援
5.8.x 5.8.15 僅限企業支援
6.0.x 6.0.13 僅限企業支援
6.1.x 6.1.11 僅限企業支援
6.2.x 6.2.7 OSS
6.3.x 6.3.4 OSS

致謝

該漏洞由 tkswifty 和 [email protected] 負責任地報告

參考資料

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有