领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多当使用 Spring Security 的 CAS Proxy 票证认证时,恶意 CAS 服务可能会欺骗另一个 CAS 服务来认证未关联的代理票证。这是因为代理票证认证使用了来自 HttpServletRequest 的信息,该信息是基于 HTTP 请求中不受信任的信息填充的。
这意味着如果对哪些 CAS 服务可以相互认证存在访问控制限制,则可以绕过这些限制。
如果用户未使用 CAS Proxy 票证,并且未基于 CAS 服务做出访问控制决策,则对用户没有影响。
受影响版本的用户应应用以下缓解措施
此问题由 David Ohsie 发现,并由 CAS 开发团队引起了我们的注意。
2014年8月17日:发布初始漏洞报告。
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略