领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Security,版本 5.7(低于 5.7.5)和 5.6(低于 5.6.9),以及较旧的不受支持的版本,在某些条件下可能容易受到权限提升的攻击。恶意用户或攻击者可以修改客户端(通过浏览器)发起的到授权服务器的请求,这可能导致后续批准中的权限提升。如果授权服务器在后续访问令牌端点的请求中,返回包含空范围列表的 OAuth2 访问令牌响应(根据RFC 6749,第 5.1 节),则可能发生这种情况。
此漏洞暴露了满足以下所有要求的应用程序
http.oauth2Login()
)anyRequest().hasAuthority("SCOPE_message.write")
)此漏洞不会暴露以下应用程序
http.oauth2ResourceServer()
)anyRequest().hasAuthority("ROLE_USER")
)受影响版本的用户应应用以下缓解措施:Spring Security 5.7 到 5.7.5,Spring Security 5.6 到 5.6.9。较旧的版本应升级到受支持的分支。无需其他缓解措施。已修复此问题的版本包括
此问题由 Apache Software Foundation 的 Tobias Soloschenko (@klopfdreh) 发现并负责任地报告。
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略