CVE-2021-22096:Spring Framework 中的日志注入

中等 | 2021 年 10 月 26 日 | CVE-2021-22096

描述

在 Spring Framework 5.3.0 - 5.3.10 版本、5.2.0 - 5.2.17 版本以及更旧的不受支持版本中,用户可以通过提供恶意输入来插入额外的日志条目。

受影响的 Spring 产品和版本

  • Spring Framework
    • 5.3.0 至 5.3.10
    • 5.2.0 至 5.2.17
    • 更旧的不受支持版本也受影响

缓解措施

CVE-2021-22118:Spring Webflux Multipart 请求处理中的本地权限提升

中等 | 2021 年 5 月 25 日 | CVE-2021-22118

描述

在 Spring Framework 5.2.x 版本(低于 5.2.15)和 5.3.x 版本(低于 5.3.7)中,WebFlux 应用容易受到权限提升攻击:通过(重新)创建临时存储目录,本地认证的恶意用户可以读取或修改上传到 WebFlux 应用的文件,或使用 multipart 请求数据覆盖任意文件。

Spring MVC 应用不受此漏洞影响,不处理 multipart 文件请求的应用也不受影响。

受影响的 Spring 产品和版本

  • Spring Framework
    • 5.2.0 至 5.2.14
    • 5.3.0 至 5.3.6

缓解措施

受影响版本的用户应采取以下缓解措施。5.3.x 用户应升级到 5.3.7。5.2.x 用户应升级到 5.2.15。无需采取其他步骤。已修复此问题的版本包括

  • Spring Framework
    • 5.3.7

CVE-2020-5427:Spring Cloud Data Flow 任务执行排序查询中可能存在 SQL 注入

中等 | 2021 年 1 月 25 日 | CVE-2020-5427

描述

在 Spring Cloud Data Flow 2.6.x 版本(低于 2.6.5)、2.5.x 版本(低于 2.5.4)中,应用在请求任务执行时容易受到 SQL 注入攻击。

受影响的 Spring 产品和版本

  • Spring Cloud Data Flow
    • 2.6.x
    • 2.5.x

缓解措施

用户应升级到 2.5.4 及更高版本。已修复此问题的版本包括

  • Spring Cloud Data Flow
    • 2.7.0
    • 2.6.5

CVE-2020-5428:Spring Cloud Task 任务执行排序查询中可能存在 SQL 注入

| 2021 年 1 月 25 日 | CVE-2020-5428

描述

使用 Spring Cloud Task 2.2.4.RELEASE 及以下版本的应用程序,在 TaskExplorer 中执行某些查找查询时,可能容易受到 SQL 注入攻击。

受影响的 Spring 产品和版本

  • Spring Cloud Task
    • 2.2.4 及以下

缓解措施

用户应升级到 2.2.5 及更高版本。已修复此问题的版本包括

  • Spring Cloud Task
    • 2.3.0

领先一步

VMware 提供培训和认证,助您加速前进。

了解更多

获取支持

Tanzu Spring 通过简单的订阅提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看全部