CVE-2014-3527 在 Spring Security 3.2.5 和 3.1.7 中已修复
Spring Security 3.2.5 (更新日志) 和 3.1.7 (更新日志) 已发布,并可在 Maven Central 中获取。此版本的重要亮点包括
- 此版本包含对 CVE-2014-3527 的修复,解决了恶意 CAS Service 在使用代理票据时可以冒充另一个 CAS Service 的问题。
- 此版本将 cas 模块的传递依赖更新为 cas-client-core,其中包含对 CVE-2014-4172 的修复。此问题不在 Spring Security 本身中,而是在其依赖的库中。
特别感谢 Scott Battaglia 和 CAS 团队的其他成员,感谢他们…