CVE-2024-38810: 使用 @AuthorizeReturnObject 时缺少授权

| 2024 年 8 月 19 日 | CVE-2024-38810

描述

使用 @AuthorizeReturnObject 或 Spring Security 生成的 AuthorizationAdvisorProxyFactory @Bean 包装对象的应用程序可能未应用所有安全建议。

当方法安全建议未应用时,意味着像 @PreFilter@PreAuthorize 这样的注解可能不起作用...

CVE-2024-38808: Spring Expression DoS 漏洞

| 2024 年 8 月 14 日 | CVE-2024-38808

描述

在 Spring Framework 5.3.0 - 5.3.38 版本及更旧的不受支持的版本中,用户可以提供经过特殊构造的 Spring Expression Language (SpEL) 表达式,这可能导致拒绝服务 (DoS) 条件。

具体来说,一个...

CVE-2024-22271: Spring Cloud Function Web DOS 漏洞

| 2024 年 6 月 19 日 | CVE-2024-22271

描述

描述 在 Spring Cloud Function 框架的 4.1.x 版本(早于 4.1.2)和 4.0.x 版本(早于 4.0.8)中,应用程序在尝试使用不存在的函数组合函数时容易受到 DOS 攻击。

具体来说,一个应用程序...

领先一步

VMware 提供培训和认证,助力您飞速进步。

了解更多

获取支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

近期活动

查看 Spring 社区的所有近期活动。

查看全部