抢占先机
VMware 提供培训和认证来加速您的进步。
了解更多Spring Security 可能无法正确地定位参数化类型或方法上的方法安全注解。这可能会导致授权绕过。
如果满足以下条件,您的应用程序可能会受到影响
@EnableMethodSecurity
,并且在这种情况下,目标方法可能能够在没有适当授权的情况下被调用。
如果满足以下条件,您不会受到影响
@EnableMethodSecurity
,或者Spring Security
受影响版本的用户应升级到相应的修复版本。
受影响的版本 | 修复版本 | 可用性 |
---|---|---|
6.4.x | 6.4.4 | OSS |
不需要其他缓解步骤。
如果您无法升级,那么您可以
AuthorizationManagerBeforeMethodInterceptor
,它可以正确地在参数化类型上查找注解(请参阅 Spring Security 问题日志中的示例)此漏洞由 Vasil Ilchev 和 Neale Upstone 独立发现并负责任地报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略