检查您的 Spring Security SAML 配置 - XXE 安全问题
我们注意到spring-security-saml 示例应用程序包含一个XML 外部实体 (XXE) 漏洞。这意味着恶意用户可以查看 Spring 应用程序进程可以访问的任何文件。
这个问题是OpenSAML Java ParserPool 和 Decrypter 易受 XML 攻击的直接结果。ParserPool
实现的默认行为在 OpenSAML 2.6.1+(Spring Security SAML 使用)中已修复。但是,如果用户构建自己的ParserPool
且没有正确的设置,则漏洞仍然可能存在。
注意
我们没有将其视为CVE,因为该漏洞仅在示例应用程序中发现,该应用程序不被视为生产代码。但是,我们预计我们的用户可能已复制此代码来创建自己的应用程序。因此,我们希望保持透明并沟通问题以及……