此页面列出了 Spring 安全咨询。
CVE-2021-22096: Spring 框架中的日志注入
CVE-2021-22097: Spring-AMQP 远程拒绝服务 - 恶意构造的 java.util.Dictionary 对象的反序列化
CVE-2021-22119: Spring Security OAuth 2.0 客户端 Web 和 WebFlux 应用程序中通过发起授权请求导致的拒绝服务 (DoS) 攻击
CVE-2021-22118: Spring Webflux 多部分请求处理中的本地权限提升
描述
在 Spring Framework 5.2.15 之前的 5.2.x 版本和 5.3.7 之前的 5.3.x 版本中,WebFlux 应用程序容易受到权限提升:通过(重新)创建临时存储目录,经过本地认证的恶意用户可以读取或修改已上传到 WebFlux 应用程序的文件,或使用多部分请求数据覆盖任意文件。
Spring MVC 应用程序不受此漏洞影响,不处理多部分文件请求的应用程序也不受影响。
受影响的 Spring 产品和版本
- Spring Framework
- 5.2.0 至 5.2.14
- 5.3.0 至 5.3.6
缓解措施
受影响版本的用户应采取以下缓解措施。5.3.x 用户应升级到 5.3.7。5.2.x 用户应升级到 5.2.15。无需其他步骤。已修复此问题的版本包括
- Spring Framework
- 5.3.7
- …
CVE-2021-22114: Spring Integration Zip 扩展中的 Zip-slip 缓解绕过
CVE-2021-22112: 单个请求中多次更改 SecurityContext 可能无法保存
CVE-2021-22113: Spring Cloud Netflix Zuul “敏感头部”绕过漏洞
CVE-2020-5427: Spring Cloud Data Flow 任务执行排序查询中可能存在 SQL 注入
CVE-2020-5428: Spring Cloud Task 执行排序查询中可能存在 SQL 注入
报告漏洞
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略