Spring 安全公告
此页面列出了 Spring 安全公告。
CVE-2022-22968:Spring Framework 数据绑定规则漏洞
CVE-2022-22965:JDK 9+ 上通过数据绑定进行 Spring Framework 远程代码执行 (RCE)
描述
在 JDK 9+ 上运行的 Spring MVC 或 Spring WebFlux 应用程序可能通过数据绑定容易受到远程代码执行 (RCE) 的攻击。具体的利用需要应用程序在 Tomcat 上作为 WAR 部署运行。如果应用程序作为 Spring Boot 可执行 jar 部署(即默认方式),则不会受到此漏洞的影响。但是,漏洞的本质更普遍,可能还有其他利用方式。
这些是利用的先决条件
- JDK 9 或更高版本
- 作为 Servlet 容器的 Apache Tomcat
- 打包为 WAR
- spring-webmvc 或 spring-webflux 依赖项
受影响的 Spring 产品和版本
- Spring Framework
- 5.3.0 到 5.3.17
- 5.2.0 到 5.2.19
- 旧的、不受支持的版本也受影响
缓解措施
受影响版本的使用者应应用以下缓解措施:5.3.x 用户应升级到 5.3.18+,5.2.x 用户应升级到 5.2.20+。无需其他步骤。还有其他……
CVE-2022-22963:恶意 Spring 表达式导致 Spring Cloud Function 中的远程代码执行
CVE-2022-22950:Spring 表达式 DoS 漏洞
CVE-2022-22946:Spring Cloud Gateway HTTP2 不安全的 TrustManager
CVE-2022-22947:Spring Cloud Gateway 代码注入漏洞
CVE-2021-22060:Spring Framework 中的附加日志注入(CVE-2021-22096 的后续处理)
描述
在 Spring Framework 5.3.0-5.3.13、5.2.0-5.2.18 和旧的无支持版本中,用户可以提供恶意输入以导致插入附加的日志条目。这是对 CVE-2021-22096 的后续处理,该漏洞保护……
CVE-2021-22095:Spring-AMQP 远程拒绝服务 - 使用大型消息正文导致内存不足错误
CVE-2021-22053:Spring Cloud Netflix Hystrix Dashboard 模板解析漏洞
报告漏洞
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略