CVE-2023-34050 Spring AMQP 反序列化漏洞

中等 | 2023年10月18日 | CVE-2023-34050

描述

在 2016 年,Spring AMQP 中添加了可反序列化類名的允許列表模式,允許使用者鎖定來自不受信任源的訊息資料反序列化;但是,預設情況下,當未提供允許列表時,所有類…

CVE-2023-34047: Spring for GraphQL 中資料和身份暴露給錯誤會話

| 2023年9月19日 | CVE-2023-34047

描述

Spring for GraphQL 1.1.0 - 1.1.5 和 1.2.0 - 1.2.2 版本中的批處理載入器函式可能會暴露給包含來自不同會話的值(包括安全上下文值)的 GraphQL 上下文。如果應用程式在註冊批處理載入器時提供 DataLoaderOptions 例項,則該應用程式是易受攻擊的…

CVE-2023-34040: Spring-Kafka 配置不當時存在的 Java 反序列化漏洞

中等 | 2023年8月23日 | CVE-2023-34040

描述

在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在一個可能的反序列化攻擊向量,但僅當應用了不尋常的配置時。攻擊者必須在其中一個反序列化異常記錄頭中構造一個惡意的序列化物件。

具體來說,當以下所有情況都為真時,應用程式是易受攻擊的

  • 使用者為記錄的鍵和/或值配置 ErrorHandlingDeserializer
  • 使用者顯式將容器屬性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器屬性設定為 true。
  • 使用者允許不受信任的來源釋出到 Kafka 主題

預設情況下,這些屬性為 false,並且只有在配置了 ErrorHandlingDeserializer 時,容器才會嘗試反序列化頭。ErrorHandlingDeserializer 透過刪除任何此類惡意頭來防止漏洞…

CVE-2023-34035: 使用多個 servlet 時授權規則可能配置錯誤

| 2023年7月17日 | CVE-2023-34035

描述

除非另有說明,否則嚴重性為高。

Spring Security 5.8 5.8.5 之前的版本、6.0 6.0.5 之前的版本和 6.1 6.1.2 之前的版本可能會受到授權規則配置錯誤的影響,如果應用程式使用 requestMatchers(String)requestMatchers(HttpMethod, String) 和多個 servlet,其中之一是…

CVE-2023-20883: Spring Boot 歡迎頁面 DoS 漏洞

| 2023年5月19日 | CVE-2023-20883

描述

在 Spring Boot 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 版本和更舊的不受支援版本中,如果 Spring MVC 與反向代理快取一起使用,則存在拒絕服務 (DoS) 攻擊的潛力。

具體來說…

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有