Spring 安全公告
此页面列出了 Spring 安全公告。
CVE-2023-34054:Reactor Netty HTTP 服务器指标拒绝服务漏洞
CVE-2023-34055:Spring Boot 服务器 Web 观察拒绝服务漏洞
CVE-2023-34062:Reactor Netty HTTP 服务器中的目录遍历漏洞
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047:在 Spring for GraphQL 中向错误会话公开数据和身份
CVE-2023-34042:spring-security.xsd 的权限分配不正确
CVE-2023-34040:配置不当的 Spring-Kafka 中的 Java 反序列化漏洞
描述
在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在可能的反序列化攻击媒介,但仅当应用了不寻常的配置时。攻击者必须在一个反序列化异常记录标头中构造一个恶意的序列化对象。
具体来说,当满足以下所有条件时,应用程序易受攻击
- 用户**没有**为记录的键和/或值配置 ErrorHandlingDeserializer
- 用户明确将容器属性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器属性设置为 true。
- 用户允许不受信任的来源发布到 Kafka 主题
默认情况下,这些属性为 false,容器仅在配置了 ErrorHandlingDeserializer 时才尝试反序列化标头。ErrorHandlingDeserializer 通过删除任何此类恶意标头来防止漏洞……
CVE-2023-34034:使用无前缀双通配符模式的 WebFlux 安全绕过
CVE-2023-34035:使用多个 servlet 时可能会错误配置授权规则
报告漏洞
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略