Spring Security 安全公告
此页面列出了 Spring 安全公告。
CVE-2021-22044:Spring Cloud OpenFeign 客户端端点泄露
CVE-2021-22047:自定义 Spring Data REST 资源的潜在安全绕过
CVE-2021-22096:Spring Framework 中的日志注入
CVE-2021-22097:Spring-AMQP 远程拒绝服务 - 恶意构造的 java.util.Dictionary 对象的反序列化
CVE-2021-22119:通过在 Spring Security OAuth 2.0 客户端 Web 和 WebFlux 应用程序中启动授权请求进行拒绝服务 (DoS) 攻击
CVE-2021-22118:Spring Webflux 多部分请求处理中的本地权限提升
描述
在 Spring Framework 版本 5.2.x(低于 5.2.15)和版本 5.3.x(低于 5.3.7)中,WebFlux 应用程序容易受到权限提升的攻击:通过(重新)创建临时存储目录,本地经过身份验证的恶意用户可以读取或修改已上传到 WebFlux 应用程序的文件,或用多部分请求数据覆盖任意文件。
Spring MVC 应用程序不受此漏洞的影响,也不处理多部分文件请求的应用程序不受影响。
受影响的 Spring 产品和版本
- Spring Framework
- 5.2.0 到 5.2.14
- 5.3.0 到 5.3.6
缓解措施
受影响版本的使用者应应用以下缓解措施。5.3.x 用户应升级到 5.3.7。5.2.x 用户应升级到 5.2.15。无需其他步骤。已修复此问题的版本包括
- Spring Framework
- 5.3.7
- …
CVE-2021-22114:Spring Integration Zip 扩展中的 Zip 滑动缓解绕过
CVE-2021-22112:在单个请求中多次更改 SecurityContext 可能会导致无法保存
CVE-2021-22113:Spring Cloud Netflix Zuul“敏感标头”绕过漏洞
报告漏洞
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略