Spring 安全公告
此页面列出了 Spring 安全公告。
CVE-2023-20883:Spring Boot 欢迎页面拒绝服务漏洞
CVE-2023-20873:在 Cloud Foundry 上使用通配符模式匹配的安全绕过
CVE-2023-20862:注销时未正确保存空 SecurityContext
CVE-2023-20863:Spring 表达式拒绝服务漏洞
CVE-2023-20866:Spring Session 中的会话 ID 可记录到标准输出流
CVE-2023-20859:从令牌撤销失败中插入到日志中的敏感信息
描述
在 Spring Vault 3.0.x(早于 3.0.2)和 2.3.x(早于 2.3.3)以及更旧版本中,当应用程序尝试撤销 Vault 批处理令牌时,该应用程序容易受到将敏感信息插入日志文件的影响。
具体来说,当满足以下所有条件时,应用程序存在漏洞
- 身份验证机制创建批处理令牌。
- 在仅命令式安排中使用
LifecycleAwareSessionManager
。 LifecycleAwareSessionManager.destroy()
由应用程序或应用程序关机钩子调用LifecycleAwareSessionManager
或org.springframework.vault.authentication
的日志级别至少设置为WARN
……
CVE-2023-20860:使用无前缀双通配符模式的安全绕过
CVE-2023-20861:Spring 表达式拒绝服务漏洞
CVE-2022-31691:通过 STS4 Eclipse 和 VSCode 扩展中的 YAML 编辑器进行远程代码执行
报告漏洞
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略