CVE-2023-20863:Spring Expression DoS 漏洞

| 2023 年 4 月 13 日 | CVE-2023-20863

描述

在 Spring Framework 6.0.0 - 6.0.7、5.3.0 - 5.3.26、5.2.0.RELEASE - 5.2.23.RELEASE 版本和更旧的不受支持版本中,用户可能提供一个特制的 SpEL 表达式,从而导致拒绝服务 (DoS) 情况。

CVE-2023-20859:从令牌撤销失败中获取的敏感信息插入日志

中等 | 2023年3月20日 | CVE-2023-20859

描述

在 Spring Vault 3.0.x(3.0.2 之前)和 2.3.x(2.3.3 之前)版本以及更旧版本中,当应用程序尝试撤销 Vault 批处理令牌时,容易受到将敏感信息插入日志文件的攻击。

具体来说,当以下所有情况都为真时,应用程序是易受攻击的

  • 身份验证机制创建批处理令牌。
  • 在仅命令式安排中使用 `LifecycleAwareSessionManager`。
  • `LifecycleAwareSessionManager.destroy()` 由应用程序或应用程序关闭挂钩调用
  • `LifecycleAwareSessionManager` 或 `org.springframework.vault.authentication` 的日志级别至少设置为 `WARN`……

CVE-2023-20861:Spring Expression DoS 漏洞

中等 | 2023年3月20日 | CVE-2023-20861

描述

在 Spring Framework 6.0.0 - 6.0.6、5.3.0 - 5.3.25、5.2.0.RELEASE - 5.2.22.RELEASE 版本和更旧的不受支持版本中,用户可能提供一个特制的 SpEL 表达式,从而导致拒绝服务 (DoS) 情况。

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有