打开微信“扫一扫”,开启安(ān)全数字世界之旅
截图或長(cháng)按保存至相册,使用(yòng)微信扫一扫

新(xīn)闻与活动

亚信安(ān)全最新(xīn)资讯与活动。

警惕!攻击者可(kě)绕过验证,Spring Framework漏洞风险通告
发布时间 :2023年03月24日
类型 :勒索软件
分(fēn)享:

6162f4c78e463891c9efac77c6a50ab2.jpg

近日,亚信安(ān)全CERT监测到Spring官方发布安(ān)全通告,修复了Spring Framework中(zhōng)的一个身份验证绕过漏洞(CVE-2023-20860)。当Spring Security配置中(zhōng)用(yòng)作(zuò)"**"模式时,会导致Spring Security和Spring MVC之间的mvcRequestMatcher模式不匹配。该漏洞允许未经身份验证的攻击者可(kě)向目标发送构造的特殊请求,从而实现身份验证绕过。目前厂商(shāng)已发布安(ān)全版本,建议受影响用(yòng)户尽快下载安(ān)装(zhuāng)以减少漏洞所带来的风险。


Spring Framework是一款基于Java的开源框架,它提供了一组用(yòng)于开发企业级应用(yòng)程序的工(gōng)具(jù)和技(jì )术。Spring Framework的主要目标是提高Java开发的生产(chǎn)力和简化Java应用(yòng)程序的开发。Spring Security是Spring Framework的一个模块,它提供了一系列的安(ān)全性服務(wù)和功能(néng),用(yòng)于保护Java应用(yòng)程序的安(ān)全性。


漏洞编号和评分(fēn)

  • CVE-2023-20860

  • 高危


漏洞状态

漏洞细节

PoC

EXP

在野利用(yòng)

未公(gōng)开

未公(gōng)开

未公(gōng)开

未知


受影响版本

Spring Framework 6.0.x <= 6.0.6

Spring Framework 5.3.x <= 5.3.25

注:Spring Framework5.3之前的版本不受影响


修复建议

目前该漏洞已经修复,建议受影响用(yòng)户尽快升级至安(ān)全版本6.0.7或5.3.26或更高版本:

https://spring.io/projects/spring-framework


参考链接


  • https://spring.io/security/cve-2023-20860


分(fēn)享到微信
X