CVE-2025-41249: Spring Framework 註解檢測漏洞

中等 | 2025年9月15日 | CVE-2025-41249

描述

Spring Framework 註解檢測機制可能無法正確解析具有無界泛型引數化超型別的方法層次結構中的方法上的註解。如果此類註解用於授權決策,這可能會成為一個問題。

如果您正在使用 Spring Security 的 @EnableMethodSecurity 功能,您的應用程式可能會受到此影響。

如果您未使用 @EnableMethodSecurity,或者您未在泛型超類或泛型介面中的方法上使用安全註解,則您不受此影響。

此 CVE 與 CVE-2025-41248 同時釋出。

受影響的 Spring 產品和版本

Spring Framework

  • 6.2.0 - 6.2.10
  • 6.1.0 - 6.1.22
  • 5.3.0 - 5.3.44
  • 較舊的、不受支援的版本也受到影響。

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
6.2.x 6.2.11 OSS
6.1.x 6.1.23 商業
6.0.x 不適用 停止支援
5.3.x 5.3.45 商業

無需進一步的緩解措施。

致謝

此漏洞由 Avgustin Marinov 發現並負責任地報告。

參考資料

歷史

  • 2025-09-15:釋出初始漏洞報告。
  • 2025-09-18:更新致謝部分。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有