Spring 安全公告

CVE-2018-15801:使用spring-security在JWT发行者验证期间绕过授权

| 2018年12月18日 | CVE-2018-15801

描述

Spring Security 5.1.x 版本(早于 5.1.2)在 JWT 发行者验证期间存在授权绕过漏洞。为了受到影响,在签署 JWT 时,必须对诚实的颁发者和恶意用户使用相同的私钥。在这种情况下,恶意用户可以使用恶意发行者 URL 伪造签名的 JWT,这些 JWT 可能会被授予诚实的颁发者。

受影响的Spring产品和版本

  • Spring Framework 5.1 到 5.1.1

缓解措施

受影响版本的使用者应应用以下缓解措施

  • 5.1.x 用户应升级到 5.1.2

没有其他必要的缓解步骤。

鸣谢

此问题由 Björn Bilger 发现并负责任地报告。

参考

历史

2018-12-18:发布初始漏洞报告。

领先一步

VMware 提供培训和认证,以加速您的进步。

了解更多

获取支持

Tanzu Spring 在一个简单的订阅中提供对 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部