搶佔先機
VMware 提供培訓和認證來加速您的進步。
瞭解更多Spring Security 可能無法正確地定位引數化型別或方法上的方法安全註解。這可能會導致授權繞過。
如果滿足以下條件,您的應用程式可能會受到影響
@EnableMethodSecurity
,並且在這種情況下,目標方法可能能夠在沒有適當授權的情況下被呼叫。
如果滿足以下條件,您不會受到影響
@EnableMethodSecurity
,或者Spring Security
受影響版本的使用者應升級到相應的修復版本。
受影響的版本 | 修復版本 | 可用性 |
---|---|---|
6.4.x | 6.4.4 | OSS |
不需要其他緩解步驟。
如果您無法升級,那麼您可以
AuthorizationManagerBeforeMethodInterceptor
,它可以正確地在引數化型別上查詢註解(請參閱 Spring Security 問題日誌中的示例)此漏洞由 Vasil Ilchev 和 Neale Upstone 獨立發現並負責任地報告。
要報告 Spring 產品組合中專案的安全漏洞,請參閱安全策略