Spring 安全公告

CVE-2023-20883:Spring Boot 欢迎页面拒绝服务漏洞

| 2023年5月19日 | CVE-2023-20883

描述

在 Spring Boot 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 和更旧的不受支持的版本中,如果 Spring MVC 与反向代理缓存一起使用,则可能存在拒绝服务 (DoS) 攻击的风险。

具体来说……

CVE-2023-20863:Spring 表达式拒绝服务漏洞

| 2023年4月13日 | CVE-2023-20863

描述

在 Spring Framework 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 和更旧的不受支持的版本中,用户可以提供特制的 SpEL 表达式,这可能会导致拒绝服务 (DoS) 状态。

……

CVE-2023-20859:从令牌撤销失败中插入到日志中的敏感信息

中等 | 2023年3月20日 | CVE-2023-20859

描述

在 Spring Vault 3.0.x(早于 3.0.2)和 2.3.x(早于 2.3.3)以及更旧版本中,当应用程序尝试撤销 Vault 批处理令牌时,该应用程序容易受到将敏感信息插入日志文件的影响。

具体来说,当满足以下所有条件时,应用程序存在漏洞

  • 身份验证机制创建批处理令牌。
  • 在仅命令式安排中使用LifecycleAwareSessionManager
  • LifecycleAwareSessionManager.destroy() 由应用程序或应用程序关机钩子调用
  • LifecycleAwareSessionManagerorg.springframework.vault.authentication 的日志级别至少设置为WARN……

CVE-2023-20860:使用无前缀双通配符模式的安全绕过

| 2023年3月20日 | CVE-2023-20860

描述

在 Spring Security 配置中使用"**"作为模式以及mvcRequestMatcher会在 Spring Security 和 Spring MVC 之间的模式匹配中造成不匹配,并可能导致安全绕过。

受影响的 Spring 产品和版本

  • Spring Framework
    • 6.0.0 至 6.0.6
    • 5.3.0 至 5.3.25
    • 早于 5.3 的版本不受影响
  • ……

CVE-2023-20861:Spring 表达式拒绝服务漏洞

中等 | 2023年3月20日 | CVE-2023-20861

描述

在 Spring Framework 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 和更旧的不受支持的版本中,用户可以提供特制的 SpEL 表达式,这可能会导致拒绝服务 (DoS) 状态。

……

领先一步

VMware 提供培训和认证,以加快您的进度。

了解更多

获取支持

Tanzu Spring在一个简单的订阅中提供对 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部