CVE-2021-22096: Spring 框架中的日志注入

中等 | 2021年10月26日 | CVE-2021-22096

描述

在 Spring Framework 5.3.0 - 5.3.10、5.2.0 - 5.2.17 版本以及更旧的不受支持的版本中,用户可以提供恶意输入,导致插入额外的日志条目。

受影响的 Spring 产品和版本

  • Spring Framework
    • 5.3.0 至 5.3.10
    • 5.2.0 至 5.2.17
    • 较旧的、不受支持的版本也受到影响

缓解措施

CVE-2021-22118: Spring Webflux 多部分请求处理中的本地权限提升

中等 | 2021年5月25日 | CVE-2021-22118

描述

在 Spring Framework 5.2.15 之前的 5.2.x 版本和 5.3.7 之前的 5.3.x 版本中,WebFlux 应用程序容易受到权限提升:通过(重新)创建临时存储目录,经过本地认证的恶意用户可以读取或修改已上传到 WebFlux 应用程序的文件,或使用多部分请求数据覆盖任意文件。

Spring MVC 应用程序不受此漏洞影响,不处理多部分文件请求的应用程序也不受影响。

受影响的 Spring 产品和版本

  • Spring Framework
    • 5.2.0 至 5.2.14
    • 5.3.0 至 5.3.6

缓解措施

受影响版本的用户应采取以下缓解措施。5.3.x 用户应升级到 5.3.7。5.2.x 用户应升级到 5.2.15。无需其他步骤。已修复此问题的版本包括

  • Spring Framework
    • 5.3.7

CVE-2020-5428: Spring Cloud Task 执行排序查询中可能存在 SQL 注入

| 2021年1月25日 | CVE-2020-5428

描述

在 Spring Cloud Task 2.2.4.RELEASE 及以下版本的应用程序中,在 TaskExplorer 中执行某些查找查询时,可能容易受到 SQL 注入。

受影响的 Spring 产品和版本

  • Spring Cloud Task
    • 2.2.4 及以下

缓解措施

用户应升级到 2.2.5 及更高版本。已修复此问题的版本包括

  • Spring Cloud Task
    • 2.3.0

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有