领先一步
VMware 提供培训和认证,助您加速进步。
了解更多在 Spring Security 5.4.10、5.5.6、5.6.3 版本以及更老的、不受支持的版本中,RegexRequestMatcher 可能会因为配置不当,在某些 Servlet 容器上被绕过。
在正则表达式中使用“.”的应用程序,若其 RegexRequestMatcher 配置不当,则可能存在授权绕过漏洞。
用户应更新到包含修复的版本。5.5.x 用户应升级到 5.5.7 或更高版本。5.6.x 用户应升级到 5.6.4 或更高版本。已修复此问题的版本包括:
此漏洞由 LINE Corporation 的 Hiroki Nishino、Toshiki Sasazaki、Yoshinori Hayashi 和 Jonghwan Kim 发现并负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略