Spring Security 3.2.2 和 3.1.6 已修复 CVE-2014-0097 漏洞

发行版 | Rob Winch | 2014年3月11日 | ...

Spring Security 3.2.2 (变更日志) 和 3.1.6 (变更日志) 已发布,并可在 Maven Central 获取。

其中最值得关注的是,这两个版本解决了 CVE-2014-0097 漏洞,该漏洞允许恶意用户在以下所有条件都为真的情况下伪装成空密码的用户:

  • 应用程序正在使用 ActiveDirectoryLdapAuthenticator
  • 目录允许匿名绑定(不推荐)

注意:这不会影响 LdapAuthenticationProvider 或 <ldap-authentication-provider> 的用户。

有关发行版的完整详细信息,请参阅前面提到的变更日志。

获取 Spring Newsletter

通过 Spring Newsletter 保持联系

订阅

领先一步

VMware 提供培训和认证,以加速您的进步。

了解更多

获得支持

Tanzu Spring在一个简单的订阅中提供OpenJDK™、Spring和Apache Tomcat®的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部