Spring Security是一个功能强大且高度可定制的身份验证和访问控制框架。
5月16日,VMware发布安全公告,修复了Spring Security中的一个认证绕过漏洞(CVE-2022-22978),该漏洞的CVSSv3评分为8.2。
在Spring Security 版本5.5.7之前、5.6.4 之前以及不受支持的旧版本中,使用正则表达式中包含". "的RegexRequestMatcher的应用程序容易导致绕过,可利用此漏洞在未授权的情况下绕过身份认证,导致配置的权限验证失效。
影响范围
Spring Security 5.5.x < 5.5.7
Spring Security 5.6.x < 5.6.4
以及其它不受支持的旧版本。
目前此漏洞已经修复,建议受影响用户升级更新到以下修复版本:
Spring Security 5.5.x >= 5.5.7
Spring Security 5.6.x >= 5.6.4
Spring Security >= 5.7
下载链接:
https://github.com/spring-projects/spring-security/tags
***.***/security/cve-2022-22978
https://spring.io/blog/2022/05/15/cve-2022-22978-authorization-bypass-in-regexrequestmatcher
***.***/vuln/detail/CVE-2022-22978
iMC & U-Center1.0 不涉及CVE-2022-22978漏洞
✖
案例意见反馈
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作