领先一步
VMware 提供培训和认证,助您加速进步。
了解更多Spring Security 可能无法正确地定位参数化类型或方法上的方法安全注解。这可能导致授权绕过。
如果满足以下条件,您的应用程序可能会受到影响:
@EnableMethodSecurity,并且在这种情况下,目标方法可能能够在没有正确授权的情况下被调用。
如果您符合以下情况,则不受影响:
@EnableMethodSecurity,或者Spring Security
受影响版本的用户应升级到相应的修复版本。
| 受影响版本 | 修复版本 | 可用性 |
|---|---|---|
| 6.4.x | 6.4.4 | OSS |
无需其他缓解措施。
如果您无法升级,您可以选择以下任一方式:
AuthorizationManagerBeforeMethodInterceptor,它能够正确查找参数化类型上的注解(请参阅 Spring Security 问题日志中的示例)此漏洞由 Vasil Ilchev 和 Neale Upstone 独立发现并负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略