CVE-2023-20863: Spring Expression DoS 漏洞

高危 | 2023 年 4 月 13 日 | CVE-2023-20863

描述

在 Spring Framework 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 版本以及更舊的不受支援的版本中,使用者可以提供特製的 SpEL 表示式,這可能導致拒絕服務 (DoS) 條件。

CVE-2023-20859: 令牌撤銷失敗導致敏感資訊插入日誌

中危 | 2023 年 3 月 20 日 | CVE-2023-20859

描述

在 Spring Vault 3.0.2 之前的 3.0.x 版本、2.3.3 之前的 2.3.x 版本以及更舊的版本中,當應用嘗試撤銷 Vault 批次令牌時,存在將敏感資訊插入日誌檔案的漏洞。

具體來說,當滿足以下所有條件時,應用存在此漏洞

  • 認證機制建立批次令牌。
  • 在僅命令式(imperative-only)安排中使用 LifecycleAwareSessionManager
  • 由應用或應用關閉鉤子呼叫 LifecycleAwareSessionManager.destroy()
  • LifecycleAwareSessionManagerorg.springframework.vault.authentication 的日誌級別至少設定為 WARN...

CVE-2023-20860: 使用無字首雙萬用字元模式導致安全繞過

高危 | 2023 年 3 月 20 日 | CVE-2023-20860

描述

在 Spring Security 配置中使用 mvcRequestMatcher 並將 "**" 作為模式會建立 Spring Security 與 Spring MVC 之間的模式匹配不匹配,從而可能導致安全繞過。

受影響的 Spring 產品和版本

  • Spring Framework
    • 6.0.0 到 6.0.6
    • 5.3.0 到 5.3.25
    • 5.3 之前的版本不受影響

CVE-2023-20861: Spring Expression DoS 漏洞

中危 | 2023 年 3 月 20 日 | CVE-2023-20861

描述

在 Spring Framework 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 版本以及更舊的不受支援的版本中,使用者可以提供特製的 SpEL 表示式,這可能導致拒絕服務 (DoS) 條件。

CVE-2022-31684: Reactor Netty HTTP Server 可能記錄請求頭

低危 | 2022 年 10 月 19 日 | CVE-2022-31684

描述

Reactor Netty HTTP Server 在 1.0.11 - 1.0.23 版本中,在某些無效 HTTP 請求的情況下可能記錄請求頭。記錄的頭資訊可能向有權訪問伺服器日誌的人暴露有效的訪問令牌。這可能僅影響無效的 HTTP...

保持領先

VMware 提供培訓和認證,助您快速前進。

瞭解更多

獲取支援

Tanzu Spring 透過一份簡單的訂閱提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

近期活動

檢視 Spring 社群所有即將到來的活動。

檢視全部