此页面列出了 Spring 安全公告。
CVE-2023-20863: Spring Expression DoS 漏洞
CVE-2023-20866: Spring Session 中会话 ID 可能被记录到标准输出流
CVE-2023-20859: 令牌撤销失败导致敏感信息插入日志
描述
在 Spring Vault 3.0.2 之前的 3.0.x 版本、2.3.3 之前的 2.3.x 版本以及更旧的版本中,当应用尝试撤销 Vault 批量令牌时,存在将敏感信息插入日志文件的漏洞。
具体来说,当满足以下所有条件时,应用存在此漏洞
- 认证机制创建批量令牌。
- 在仅命令式(imperative-only)安排中使用
LifecycleAwareSessionManager
。 - 由应用或应用关闭钩子调用
LifecycleAwareSessionManager.destroy()
LifecycleAwareSessionManager
或org.springframework.vault.authentication
的日志级别至少设置为WARN
...
CVE-2023-20860: 使用无前缀双通配符模式导致安全绕过
CVE-2023-20861: Spring Expression DoS 漏洞
CVE-2022-31691: 通过 Eclipse 和 VSCode 的 STS4 扩展中的 YAML 编辑器进行远程代码执行
CVE-2022-31690: spring-security-oauth2-client 中的权限提升漏洞
CVE-2022-31692: 通过 Spring Security 中的 forward 或 include 分发器类型绕过授权规则
CVE-2022-31684: Reactor Netty HTTP Server 可能记录请求头
报告漏洞
要报告 Spring 项目组合中的安全漏洞,请参阅安全政策