CVE-2025-41249: Spring Framework 注解检测漏洞

中等 | 2025年9月15日 | CVE-2025-41249

描述

Spring Framework 注解检测机制可能无法正确解析具有无界泛型参数化超类型的方法层次结构中的方法上的注解。如果此类注解用于授权决策,这可能会成为一个问题。

如果您正在使用 Spring Security 的 @EnableMethodSecurity 功能,您的应用程序可能会受到此影响。

如果您未使用 @EnableMethodSecurity,或者您未在泛型超类或泛型接口中的方法上使用安全注解,则您不受此影响。

此 CVE 与 CVE-2025-41248 同时发布。

受影响的 Spring 产品和版本

Spring Framework

  • 6.2.0 - 6.2.10
  • 6.1.0 - 6.1.22
  • 5.3.0 - 5.3.44
  • 较旧的、不受支持的版本也受到影响。

缓解措施

受影响版本的用户应升级到相应的修复版本。

受影响版本 修复版本 可用性
6.2.x 6.2.11 OSS
6.1.x 6.1.23 商业
6.0.x 不适用 停止支持
5.3.x 5.3.45 商业

无需进一步的缓解措施。

致谢

此漏洞由 Avgustin Marinov 发现并负责任地报告。

参考资料

历史

  • 2025-09-15:发布初始漏洞报告。
  • 2025-09-18:更新致谢部分。

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有