Spring 安全公告

WebFlux 应用程序中静态资源的授权绕过

严重 | 2024年10月22日 | CVE-2024-38821

描述

在某些情况下,具有 Spring Security 静态资源授权规则的 Spring WebFlux 应用程序可能会被绕过。

为了影响应用程序,以下所有条件必须为真

  • 它必须是一个 WebFlux 应用程序
  • 它必须使用 Spring 的静态资源支持
  • 它必须对静态资源支持应用非 permitAll 授权规则

CVE-2024-38810:使用@AuthorizeReturnObject时的授权缺失

| 2024年8月19日 | CVE-2024-38810

描述

使用@AuthorizeReturnObject或Spring Security生成的AuthorizationAdvisorProxyFactory @Bean包装对象的应用程序可能无法应用所有安全建议。

当未应用方法安全建议时,这意味着诸如@PreFilter@PreAuthorize之类的注释可能无效…

CVE-2024-38808:Spring 表达式 DoS 漏洞

中等 | 2024年8月14日 | CVE-2024-38808

描述

在 Spring Framework 5.3.0 - 5.3.38 和旧的、不受支持的版本中,用户可以提供专门设计的 Spring 表达式语言 (SpEL) 表达式,这可能会导致拒绝服务 (DoS) 状态。

具体来说,一个…

领先一步

VMware 提供培训和认证,以加快您的进度。

了解更多

获得支持

Tanzu Spring在一个简单的订阅中提供对OpenJDK™、Spring和Apache Tomcat®的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部