CVE-2024-38820:Spring Framework DataBinder 区分大小写匹配异常

| 2024 年 10 月 17 日 | CVE-2024-38820

描述

CVE-2022-22968 的修复使得 DataBinder 中的 disallowedFields 模式不区分大小写。但是,String.toLowerCase() 有一些依赖于 Locale 的例外情况,这可能会导致字段未按预期受到保护。

受影响的 Spring 产品和版本

Spring Framework

  • 5.3.0 - 5.3.40
  • 6.0.0 - 6.0.24
  • 6.1.0 - 6.1.13
  • 较旧的、不受支持的版本也受到影响

缓解措施

受影响版本的用户应升级到相应的修复版本。

受影响的版本 修复版本 可用性
5.3.x 5.3.41 商业
6.0.x 6.0.25 商业
6.1.x 6.1.14 开源软件 (OSS)

没有其他必要的缓解步骤。

贡献

此漏洞由 Atlassian 的首席工程师 Marek Parfianowicz 负责任地报告。

参考

抢先一步

VMware 提供培训和认证,以加速您的进步。

了解更多

获得支持

Tanzu Spring 在一个简单的订阅中提供对 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部