
近日,亚信安(ān)全CERT监测到Spring官方发布安(ān)全通告,修复了Spring Framework中(zhōng)的一个身份验证绕过漏洞(CVE-2023-20860)。当Spring Security配置中(zhōng)用(yòng)作(zuò)"**"模式时,会导致Spring Security和Spring MVC之间的mvcRequestMatcher模式不匹配。该漏洞允许未经身份验证的攻击者可(kě)向目标发送构造的特殊请求,从而实现身份验证绕过。目前厂商(shāng)已发布安(ān)全版本,建议受影响用(yòng)户尽快下载安(ān)装(zhuāng)以减少漏洞所带来的风险。
Spring Framework是一款基于Java的开源框架,它提供了一组用(yòng)于开发企业级应用(yòng)程序的工(gōng)具(jù)和技(jì )术。Spring Framework的主要目标是提高Java开发的生产(chǎn)力和简化Java应用(yòng)程序的开发。Spring Security是Spring Framework的一个模块,它提供了一系列的安(ān)全性服務(wù)和功能(néng),用(yòng)于保护Java应用(yòng)程序的安(ān)全性。
漏洞编号和评分(fēn)
漏洞状态
漏洞细节 | PoC | EXP | 在野利用(yòng) |
未公(gōng)开 | 未公(gōng)开 | 未公(gōng)开 | 未知 |
受影响版本
Spring Framework 6.0.x <= 6.0.6
Spring Framework 5.3.x <= 5.3.25
注:Spring Framework5.3之前的版本不受影响
修复建议
目前该漏洞已经修复,建议受影响用(yòng)户尽快升级至安(ān)全版本6.0.7或5.3.26或更高版本:
https://spring.io/projects/spring-framework
参考链接