CVE-2024-38827:Spring Security 授權繞過(針對大小寫敏感比較)

中等 | 2024年11月19日 | CVE-2024-38827

描述

String.toLowerCase()String.toUpperCase() 的使用存在一些與 Locale 相關的異常,這可能會導致授權規則無法正常工作。

CVE-2024-38820 相關

受影響的 Spring 產品和版本

Spring Security

  • 5.7.0 - 5.7.13
  • 5.8.0 - 5.8.15
  • 6.0.0 - 6.0.13
  • 6.1.0 - 6.1.11
  • 6.2.0 - 6.2.7
  • 6.3.0 - 6.3.4
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
5.7.x 5.7.14 僅限企業支援
5.8.x 5.8.16 僅限企業支援
6.0.x 6.0.14 僅限企業支援
6.1.x 6.1.12 僅限企業支援
6.2.x 6.2.8 OSS
6.3.x 6.3.5 OSS

參考資料

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有