此頁面列出了 Spring 安全公告。
CVE-2023-20863: Spring Expression DoS 漏洞
CVE-2023-20866: Spring Session 中會話 ID 可能被記錄到標準輸出流
CVE-2023-20859: 令牌撤銷失敗導致敏感資訊插入日誌
描述
在 Spring Vault 3.0.2 之前的 3.0.x 版本、2.3.3 之前的 2.3.x 版本以及更舊的版本中,當應用嘗試撤銷 Vault 批次令牌時,存在將敏感資訊插入日誌檔案的漏洞。
具體來說,當滿足以下所有條件時,應用存在此漏洞
- 認證機制建立批次令牌。
- 在僅命令式(imperative-only)安排中使用
LifecycleAwareSessionManager
。 - 由應用或應用關閉鉤子呼叫
LifecycleAwareSessionManager.destroy()
LifecycleAwareSessionManager
或org.springframework.vault.authentication
的日誌級別至少設定為WARN
...
CVE-2023-20860: 使用無字首雙萬用字元模式導致安全繞過
CVE-2023-20861: Spring Expression DoS 漏洞
CVE-2022-31691: 透過 Eclipse 和 VSCode 的 STS4 擴充套件中的 YAML 編輯器進行遠端程式碼執行
CVE-2022-31690: spring-security-oauth2-client 中的許可權提升漏洞
CVE-2022-31692: 透過 Spring Security 中的 forward 或 include 分發器型別繞過授權規則
CVE-2022-31684: Reactor Netty HTTP Server 可能記錄請求頭
報告漏洞
要報告 Spring 專案組合中的安全漏洞,請參閱安全政策