CVE-2023-20860:使用无前缀双通配符模式绕过安全
高 | 2023年3月20日 | CVE-2023-20860
描述
在 Spring Security 配置中,使用 "**" 作为 mvcRequestMatcher 的模式,会导致 Spring Security 和 Spring MVC 之间的模式匹配不一致,从而可能绕过安全。
受影响的 Spring 产品和版本
- Spring Framework
- 6.0.0 至 6.0.6
- 5.3.0 至 5.3.25
- 5.3 之前的版本不受影响
缓解措施
以下 Spring Framework 版本包含此漏洞的修复程序
致谢
此漏洞由内部发现。
参考资料
历史