CVE-2024-38810: 使用 @AuthorizeReturnObject 时缺少授权

| 2024 年 8 月 19 日 | CVE-2024-38810

描述

使用 @AuthorizeReturnObject 或 Spring Security 产生的 AuthorizationAdvisorProxyFactory @Bean 包装对象的应用程序可能不会应用所有安全建议。

当方法安全建议未应用时,这意味着像 @PreFilter@PreAuthorize 这样的注解可能不起作用…

CVE-2024-38808: Spring Expression DoS 漏洞

中等 | 2024年8月14日 | CVE-2024-38808

描述

在 Spring Framework 5.3.0 - 5.3.38 及更旧的不受支持版本中,用户可以提供经过特殊制作的 Spring Expression Language (SpEL) 表达式,这可能导致拒绝服务 (DoS) 情况。

具体而言,一个…

CVE-2024-22271: Spring Cloud Function Web DoS 漏洞

中等 | 2024 年 6 月 19 日 | CVE-2024-22271

描述

描述 在 Spring Cloud Function 框架中,4.1.x 版本早于 4.1.2,4.0.x 版本早于 4.0.8,当应用程序尝试与不存在的函数组合时,容易受到 DoS 攻击。

具体来说,应用程序是…

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有