CVE-2014-0097 在 Spring Security 3.2.2 和 3.1.6 中已修复

发布 | Rob Winch | 2014 年 3 月 11 日 | ...

Spring Security 3.2.2(变更日志)和 3.1.6(变更日志)已发布,并可在 Maven Central 中获取。

其中一项重要更新是,这两个版本修复了 CVE-2014-0097,该漏洞允许恶意用户冒充一个密码为空的用户,前提是满足以下所有条件:

  • 应用程序使用 ActiveDirectoryLdapAuthenticator
  • 目录允许匿名绑定(不推荐)

注意:这不会影响 LdapAuthenticationProvider 或 <ldap-authentication-provider> 的用户。

有关发布的完整详情,请参阅前面提到的变更日志。

获取 Spring 新闻通讯

通过 Spring 新闻通讯保持联系

订阅

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有