CVE-2025-22234: Spring Security BCryptPasswordEncoder 最大密碼長度破壞了時序攻擊緩解

中等 | 2025 年 4 月 22 日 | CVE-2025-22234

描述

CVE-2025-22228 中應用的修復無意中破壞了 DaoAuthenticationProvider 中實現的時序攻擊緩解措施。

受影響的 Spring 產品和版本

Spring Security

  • 僅限 5.7.16
  • 僅限 5.8.18
  • 僅限 6.0.16
  • 僅限 6.1.14
  • 僅限 6.2.10
  • 僅限 6.3.8
  • 僅限 6.4.4
  • 較舊的、不受支援的版本也受到影響

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
5.7.16 5.7.17 僅限企業支援
5.8.18 5.8.19 僅限企業支援
6.0.16 6.0.17 僅限企業支援
6.1.14 6.1.15 僅限企業支援
6.2.10 6.2.11 僅限企業支援
6.3.8 6.3.9 OSS
6.4.4 6.4.5 OSS

致謝

Jonas Robl ([email protected]) 發現並負責任地報告了此問題。

參考資料

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有