CVE-2025-41254: Spring Framework STOMP CSRF 漏洞

中等 | 2025年10月16日 | CVE-2025-41254

描述

基於 WebSocket 的 STOMP 應用程式可能存在安全繞過漏洞,允許攻擊者傳送未經授權的訊息。

受影響的 Spring 產品和版本

Spring Framework

  • 6.2.0 - 6.2.11
  • 6.1.0 - 6.1.23
  • 6.0.x - 6.0.29
  • 5.3.0 - 5.3.45
  • 較舊的、不受支援的版本也受到影響。

緩解措施

受影響版本的使用者應升級到相應的修復版本。

受影響版本 修復版本 可用性
6.2.x 6.2.12 OSS
6.1.x 6.1.24 商業
6.0.x 不適用 停止支援
5.3.x 5.3.46 商業

無需進一步的緩解措施。

致謝

此漏洞由 Jannis Kaiser 發現並負責任地報告。

參考資料

歷史

  • 2025-10-16: 初步漏洞報告發布。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有