领先一步
VMware 提供培训和认证,助您加速进步。
了解更多Spring Security 切面可能无法正确找到私有方法上的方法安全注解。这可能导致授权绕过。
如果满足以下条件,您的应用程序可能会受到影响:
@EnableMethodSecurity(mode=ASPECTJ) 和 spring-security-aspects,并且在这种情况下,目标方法可能能够在没有适当授权的情况下被调用。
在以下情况下,您不受影响:
@EnableMethodSecurity(mode=ASPECTJ) 或 spring-security-aspects,或者Spring Security
受影响版本的用户应升级到相应的修复版本。
| 受影响版本 | 修复版本 | 可用性 |
|---|---|---|
| 6.4.x | 6.4.6 | OSS |
无需其他缓解措施。
此漏洞由 Vitalii 独立发现并负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略