此页面列出了 Spring 公告。
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047:Spring for GraphQL 中数据和身份信息暴露给错误会话
CVE-2023-34042:spring-security.xsd 权限分配不正确
CVE-2023-34040:Spring-Kafka 配置不当时存在的 Java 反序列化漏洞
描述
在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在可能的反序列化攻击向量,但这仅在应用了非寻常配置时才会发生。攻击者必须在反序列化异常记录头之一中构造恶意的序列化对象。
具体来说,当以下所有条件都为真时,应用程序易受攻击:
- 用户未为记录的键和/或值配置 ErrorHandlingDeserializer
- 用户明确将容器属性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器属性设置为 true。
- 用户允许不受信任的来源发布到 Kafka topic
默认情况下,这些属性为 false,并且只有在配置了 ErrorHandlingDeserializer 时,容器才会尝试反序列化头部。ErrorHandlingDeserializer 通过移除任何此类恶意头部来防止漏洞…
CVE-2023-34034:使用无前缀双通配符模式绕过 WebFlux 安全检查
CVE-2023-34035:使用多个 Servlet 时可能配置错误的授权规则
CVE-2023-34036:在 WebFlux 上使用 Spring HATEOAS 时转发头部漏洞利用
CVE-2023-20883:Spring Boot 欢迎页 DoS 漏洞
CVE-2023-20873:在 Cloud Foundry 上使用通配符模式匹配绕过安全检查
报告漏洞
要报告 Spring 项目组合中的安全漏洞,请参阅安全政策