CVE-2024-38827:Spring Security 針對大小寫敏感比較的授權繞過

MEDIUM | 2024 年 11 月 19 日 | CVE-2024-38827

描述

String.toLowerCase()String.toUpperCase() 的使用存在一些 Locale 相關的異常,這些異常可能導致授權規則無法正常工作。

CVE-2024-38820 相關

受影響的 Spring 產品和版本

Spring Security

  • 5.7.0 - 5.7.13
  • 5.8.0 - 5.8.15
  • 6.0.0 - 6.0.13
  • 6.1.0 - 6.1.11
  • 6.2.0 - 6.2.7
  • 6.3.0 - 6.3.4
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響的版本 修復版本 可用性
5.7.x 5.7.14 僅限企業支援
5.8.x 5.8.16 僅限企業支援
6.0.x 6.0.14 僅限企業支援
6.1.x 6.1.12 僅限企業支援
6.2.x 6.2.8 OSS
6.3.x 6.3.5 OSS

參考

領先一步

VMware 提供培訓和認證來加速您的進步。

瞭解更多

獲取支援

Tanzu Spring 在一個簡單的訂閱中提供對 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部