此页面列出了 Spring 安全通报。
CVE-2021-22096:Spring Framework 中的日志注入
CVE-2021-22119:通过在 Spring Security OAuth 2.0 客户端 Web 和 WebFlux 应用中发起授权请求导致的拒绝服务 (DoS) 攻击
CVE-2021-22118:Spring Webflux Multipart 请求处理中的本地权限提升
描述
在 Spring Framework 5.2.x 版本(低于 5.2.15)和 5.3.x 版本(低于 5.3.7)中,WebFlux 应用容易受到权限提升攻击:通过(重新)创建临时存储目录,本地认证的恶意用户可以读取或修改上传到 WebFlux 应用的文件,或使用 multipart 请求数据覆盖任意文件。
Spring MVC 应用不受此漏洞影响,不处理 multipart 文件请求的应用也不受影响。
受影响的 Spring 产品和版本
- Spring Framework
- 5.2.0 至 5.2.14
- 5.3.0 至 5.3.6
缓解措施
受影响版本的用户应采取以下缓解措施。5.3.x 用户应升级到 5.3.7。5.2.x 用户应升级到 5.2.15。无需采取其他步骤。已修复此问题的版本包括
- Spring Framework
- 5.3.7
- …
CVE-2021-22114:Spring Integration Zip 扩展中的 Zip-slip 缓解措施绕过
CVE-2021-22112:单次请求中多次更改 SecurityContext 可能无法保存
CVE-2021-22113:Spring Cloud Netflix Zuul “敏感头”绕过漏洞
CVE-2020-5427:Spring Cloud Data Flow 任务执行排序查询中可能存在 SQL 注入
CVE-2020-5428:Spring Cloud Task 任务执行排序查询中可能存在 SQL 注入
CVE-2020-5421:通过 jsessionid 绕过 RFD 保护
描述
在 Spring Framework 5.2.0 - 5.2.8 版本、5.1.0 - 5.1.17 版本、5.0.0 - 5.0.18 版本、4.3.0 - 4.3.28 版本以及更旧的不受支持版本中,根据所使用的浏览器,通过使用… 可以绕过 CVE-2015-5211 对 RFD 攻击的保护。
报告漏洞
要报告 Spring 项目组合中的安全漏洞,请参阅安全政策