此頁面列出了 Spring 公告。
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047:Spring for GraphQL 中資料和身份資訊暴露給錯誤會話
CVE-2023-34042:spring-security.xsd 許可權分配不正確
CVE-2023-34040:Spring-Kafka 配置不當時存在的 Java 反序列化漏洞
描述
在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在可能的反序列化攻擊向量,但這僅在應用了非尋常配置時才會發生。攻擊者必須在反序列化異常記錄頭之一中構造惡意的序列化物件。
具體來說,當以下所有條件都為真時,應用程式易受攻擊:
- 使用者未為記錄的鍵和/或值配置 ErrorHandlingDeserializer
- 使用者明確將容器屬性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器屬性設定為 true。
- 使用者允許不受信任的來源釋出到 Kafka topic
預設情況下,這些屬性為 false,並且只有在配置了 ErrorHandlingDeserializer 時,容器才會嘗試反序列化頭部。ErrorHandlingDeserializer 透過移除任何此類惡意頭部來防止漏洞…
CVE-2023-34034:使用無字首雙萬用字元模式繞過 WebFlux 安全檢查
CVE-2023-34035:使用多個 Servlet 時可能配置錯誤的授權規則
CVE-2023-34036:在 WebFlux 上使用 Spring HATEOAS 時轉發頭部漏洞利用
CVE-2023-20883:Spring Boot 歡迎頁 DoS 漏洞
CVE-2023-20873:在 Cloud Foundry 上使用萬用字元模式匹配繞過安全檢查
報告漏洞
要報告 Spring 專案組合中的安全漏洞,請參閱安全政策