此頁面列出了 Spring 安全諮詢。
CVE-2023-34062: Reactor Netty HTTP 伺服器中的目錄遍歷漏洞
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047: Spring for GraphQL 中資料和身份暴露給錯誤會話
CVE-2023-34042: spring-security.xsd 的不正確許可權分配
CVE-2023-34040: Spring-Kafka 配置不當時存在的 Java 反序列化漏洞
描述
在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在一個可能的反序列化攻擊向量,但僅當應用了不尋常的配置時。攻擊者必須在其中一個反序列化異常記錄頭中構造一個惡意的序列化物件。
具體來說,當以下所有情況都為真時,應用程式是易受攻擊的
- 使用者未為記錄的鍵和/或值配置 ErrorHandlingDeserializer
- 使用者顯式將容器屬性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器屬性設定為 true。
- 使用者允許不受信任的來源釋出到 Kafka 主題
預設情況下,這些屬性為 false,並且只有在配置了 ErrorHandlingDeserializer 時,容器才會嘗試反序列化頭。ErrorHandlingDeserializer 透過刪除任何此類惡意頭來防止漏洞…
CVE-2023-34034: WebFlux 安全繞過,使用未加字首的雙萬用字元模式
CVE-2023-34035: 使用多個 servlet 時授權規則可能配置錯誤
CVE-2023-34036: Spring HATEOAS on WebFlux 上的轉發頭利用
CVE-2023-20883: Spring Boot 歡迎頁面 DoS 漏洞
報告漏洞
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略