CVE-2024-38820: Spring Framework DataBinder 大小写敏感匹配异常

| 2024年10月17日 | CVE-2024-38820

描述

CVE-2022-22968 的修复使得 DataBinder 中的 disallowedFields 模式不区分大小写。然而,String.toLowerCase() 存在一些依赖于区域设置的异常,这可能导致字段未按预期受到保护。

受影响的 Spring 产品和版本

Spring Framework

  • 5.3.0 - 5.3.40
  • 6.0.0 - 6.0.24
  • 6.1.0 - 6.1.13
  • 较旧的、不受支持的版本也受到影响

缓解措施

受影响版本的用户应升级到相应的修复版本。

受影响版本 修复版本 可用性
5.3.x 5.3.41 商业
6.0.x 6.0.25 商业
6.1.x 6.1.14 OSS

无需其他缓解措施。

致谢

此漏洞由 Atlassian 首席工程师 Marek Parfianowicz 负责任地报告。

参考资料

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有