此页面列出了 Spring 安全咨询。
CVE-2023-34062: Reactor Netty HTTP 服务器中的目录遍历漏洞
CVE-2023-34050 Spring AMQP 反序列化漏洞
CVE-2023-34047: Spring for GraphQL 中数据和身份暴露给错误会话
CVE-2023-34042: spring-security.xsd 的不正确权限分配
CVE-2023-34040: Spring-Kafka 配置不当时存在的 Java 反序列化漏洞
描述
在 Spring for Apache Kafka 3.0.9 及更早版本以及 2.9.10 及更早版本中,存在一个可能的反序列化攻击向量,但仅当应用了不寻常的配置时。攻击者必须在其中一个反序列化异常记录头中构造一个恶意的序列化对象。
具体来说,当以下所有情况都为真时,应用程序是易受攻击的
- 用户未为记录的键和/或值配置 ErrorHandlingDeserializer
- 用户显式将容器属性 checkDeserExWhenKeyNull 和/或 checkDeserExWhenValueNull 容器属性设置为 true。
- 用户允许不受信任的来源发布到 Kafka 主题
默认情况下,这些属性为 false,并且只有在配置了 ErrorHandlingDeserializer 时,容器才会尝试反序列化头。ErrorHandlingDeserializer 通过删除任何此类恶意头来防止漏洞…
CVE-2023-34034: WebFlux 安全绕过,使用未加前缀的双通配符模式
CVE-2023-34035: 使用多个 servlet 时授权规则可能配置错误
CVE-2023-34036: Spring HATEOAS on WebFlux 上的转发头利用
CVE-2023-20883: Spring Boot 欢迎页面 DoS 漏洞
报告漏洞
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略