CVE-2023-20863: Spring Expression DoS 漏洞

高危 | 2023 年 4 月 13 日 | CVE-2023-20863

描述

在 Spring Framework 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 版本以及更旧的不受支持的版本中,用户可以提供特制的 SpEL 表达式,这可能导致拒绝服务 (DoS) 条件。

CVE-2023-20859: 令牌撤销失败导致敏感信息插入日志

中危 | 2023 年 3 月 20 日 | CVE-2023-20859

描述

在 Spring Vault 3.0.2 之前的 3.0.x 版本、2.3.3 之前的 2.3.x 版本以及更旧的版本中,当应用尝试撤销 Vault 批量令牌时,存在将敏感信息插入日志文件的漏洞。

具体来说,当满足以下所有条件时,应用存在此漏洞

  • 认证机制创建批量令牌。
  • 在仅命令式(imperative-only)安排中使用 LifecycleAwareSessionManager
  • 由应用或应用关闭钩子调用 LifecycleAwareSessionManager.destroy()
  • LifecycleAwareSessionManagerorg.springframework.vault.authentication 的日志级别至少设置为 WARN...

CVE-2023-20860: 使用无前缀双通配符模式导致安全绕过

高危 | 2023 年 3 月 20 日 | CVE-2023-20860

描述

在 Spring Security 配置中使用 mvcRequestMatcher 并将 "**" 作为模式会创建 Spring Security 与 Spring MVC 之间的模式匹配不匹配,从而可能导致安全绕过。

受影响的 Spring 产品和版本

  • Spring Framework
    • 6.0.0 到 6.0.6
    • 5.3.0 到 5.3.25
    • 5.3 之前的版本不受影响

CVE-2023-20861: Spring Expression DoS 漏洞

中危 | 2023 年 3 月 20 日 | CVE-2023-20861

描述

在 Spring Framework 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 版本以及更旧的不受支持的版本中,用户可以提供特制的 SpEL 表达式,这可能导致拒绝服务 (DoS) 条件。

CVE-2022-31684: Reactor Netty HTTP Server 可能记录请求头

低危 | 2022 年 10 月 19 日 | CVE-2022-31684

描述

Reactor Netty HTTP Server 在 1.0.11 - 1.0.23 版本中,在某些无效 HTTP 请求的情况下可能记录请求头。记录的头信息可能向有权访问服务器日志的人暴露有效的访问令牌。这可能仅影响无效的 HTTP...

保持领先

VMware 提供培训和认证,助您快速前进。

了解更多

获取支持

Tanzu Spring 通过一份简单的订阅提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

近期活动

查看 Spring 社区所有即将到来的活动。

查看全部