此頁面列出了 Spring 安全通報。
CVE-2021-22096:Spring Framework 中的日誌注入
CVE-2021-22119:透過在 Spring Security OAuth 2.0 客戶端 Web 和 WebFlux 應用中發起授權請求導致的拒絕服務 (DoS) 攻擊
CVE-2021-22118:Spring Webflux Multipart 請求處理中的本地許可權提升
描述
在 Spring Framework 5.2.x 版本(低於 5.2.15)和 5.3.x 版本(低於 5.3.7)中,WebFlux 應用容易受到許可權提升攻擊:透過(重新)建立臨時儲存目錄,本地認證的惡意使用者可以讀取或修改上傳到 WebFlux 應用的檔案,或使用 multipart 請求資料覆蓋任意檔案。
Spring MVC 應用不受此漏洞影響,不處理 multipart 檔案請求的應用也不受影響。
受影響的 Spring 產品和版本
- Spring Framework
- 5.2.0 至 5.2.14
- 5.3.0 至 5.3.6
緩解措施
受影響版本的使用者應採取以下緩解措施。5.3.x 使用者應升級到 5.3.7。5.2.x 使用者應升級到 5.2.15。無需採取其他步驟。已修復此問題的版本包括
- Spring Framework
- 5.3.7
- …
CVE-2021-22114:Spring Integration Zip 擴充套件中的 Zip-slip 緩解措施繞過
CVE-2021-22112:單次請求中多次更改 SecurityContext 可能無法儲存
CVE-2021-22113:Spring Cloud Netflix Zuul “敏感頭”繞過漏洞
CVE-2020-5427:Spring Cloud Data Flow 任務執行排序查詢中可能存在 SQL 注入
CVE-2020-5428:Spring Cloud Task 任務執行排序查詢中可能存在 SQL 注入
CVE-2020-5421:透過 jsessionid 繞過 RFD 保護
描述
在 Spring Framework 5.2.0 - 5.2.8 版本、5.1.0 - 5.1.17 版本、5.0.0 - 5.0.18 版本、4.3.0 - 4.3.28 版本以及更舊的不受支援版本中,根據所使用的瀏覽器,透過使用… 可以繞過 CVE-2015-5211 對 RFD 攻擊的保護。
報告漏洞
要報告 Spring 專案組合中的安全漏洞,請參閱安全政策