CVE-2023-34050 Spring AMQP 反序列化漏洞

中危 | 2023 年 10 月 18 日 | CVE-2023-34050

描述

2016 年,Spring AMQP 中添加了可反序列化類名的允許列表模式,允許使用者鎖定來自不受信任來源的訊息資料的反序列化;但預設情況下,當未提供允許列表時,所有類…

CVE-2023-34042:spring-security.xsd 許可權分配不正確

低危 | 2023 年 9 月 18 日 | CVE-2023-34042

描述

spring-security-config jar 包內的 spring-security.xsd 檔案是全域性可寫的,這意味著如果將其解壓,任何有權訪問檔案系統的人都可以寫入該檔案。

雖然沒有已知的漏洞利用,但這屬於“CWE…”的示例…

CVE-2023-34040:Spring-Kafka 配置不當時存在的 Java 反序列化漏洞

中危 | 2023 年 8 月 23 日 | CVE-2023-34040

描述

在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在可能的反序列化攻擊向量,但這僅在應用了非尋常配置時才會發生。攻擊者必須在反序列化異常記錄頭之一中構造惡意的序列化物件。

具體來說,當以下所有條件都為真時,應用程式易受攻擊:

  • 使用者為記錄的鍵和/或值配置 ErrorHandlingDeserializer
  • 使用者明確將容器屬性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器屬性設定為 true。
  • 使用者允許不受信任的來源釋出到 Kafka topic

預設情況下,這些屬性為 false,並且只有在配置了 ErrorHandlingDeserializer 時,容器才會嘗試反序列化頭部。ErrorHandlingDeserializer 透過移除任何此類惡意頭部來防止漏洞…

CVE-2023-34035:使用多個 Servlet 時可能配置錯誤的授權規則

高危 | 2023 年 7 月 17 日 | CVE-2023-34035

描述

除非另有說明,否則嚴重性為高。

Spring Security 5.8 版本(5.8.5 之前)、6.0 版本(6.0.5 之前)和 6.1 版本(6.1.2 之前)如果應用程式使用 requestMatchers(String)requestMatchers(HttpMethod, String) 並使用了多個 Servlet,其中一個…,則可能容易受到授權規則配置錯誤的影響。

CVE-2023-20883:Spring Boot 歡迎頁 DoS 漏洞

高危 | 2023 年 5 月 19 日 | CVE-2023-20883

描述

在 Spring Boot 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 版本以及不受支援的更早版本中,如果 Spring MVC 與反向代理快取一起使用,則存在拒絕服務 (DoS) 攻擊的可能性。

具體來說…

先行一步

VMware 提供培訓和認證,助您加速發展。

瞭解更多

獲取支援

Tanzu Spring 透過一個簡單的訂閱提供對 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部