CVE-2023-20863:Spring Expression DoS 漏洞

| 2023 年 4 月 13 日 | CVE-2023-20863

描述

在 Spring Framework 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 版本和更舊的不受支援版本中,使用者可能提供一個特製的 SpEL 表示式,從而導致拒絕服務 (DoS) 情況。

CVE-2023-20859:從令牌撤銷失敗中獲取的敏感資訊插入日誌

中等 | 2023年3月20日 | CVE-2023-20859

描述

在 Spring Vault 3.0.x(3.0.2 之前)和 2.3.x(2.3.3 之前)版本以及更舊版本中,當應用程式嘗試撤銷 Vault 批處理令牌時,容易受到將敏感資訊插入日誌檔案的攻擊。

具體來說,當以下所有情況都為真時,應用程式是易受攻擊的

  • 身份驗證機制建立批處理令牌。
  • 在僅命令式安排中使用 `LifecycleAwareSessionManager`。
  • `LifecycleAwareSessionManager.destroy()` 由應用程式或應用程式關閉掛鉤呼叫
  • `LifecycleAwareSessionManager` 或 `org.springframework.vault.authentication` 的日誌級別至少設定為 `WARN`……

CVE-2023-20861:Spring Expression DoS 漏洞

中等 | 2023年3月20日 | CVE-2023-20861

描述

在 Spring Framework 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 版本和更舊的不受支援版本中,使用者可能提供一個特製的 SpEL 表示式,從而導致拒絕服務 (DoS) 情況。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有