您好,欢迎访问安康学院信息化建设与管理中心!

网络安全

当前位置: 网站首页 > 网络安全 > 安全预警 > 正文

关于Spring Framework身份认证绕过漏洞(CVE-2023-20860)的安全预警

发布时间:2023-09-27 10:12:47   阅读量:[]

安全公告编号:CVE-2023-20860

一、基本情况

Spring Framework 是一个开源应用框架,旨在降低应用程序开发的复杂度。它是轻量级、松散耦合的,具有分层体系结构,允许用户选择组件,同时还为 J2EE 应用程序开发提供了一个有凝聚力的框架。

二、漏洞描述

Spring Framework存在身份认证绕过漏洞,当Spring Security使用mvcRequestMatcher配置并将"**"作为匹配模式时,在Spring Security Spring MVC 之间会发生模式不匹配,最终可能导致身份认证绕过。
三、影响范围

Spring Framework 6.0.x <= 6.0.6

Spring Framework 5.3.x <= 5.3.25

四、修复建议

目前官方已有可更新版本,建议用户升级至:

Spring Framework 6.0.x >= 6.0.7

Spring Framework 5.3.x >= 5.3.26

更新信息可参考官方通告:

https://spring.io/security/cve-2023-20860

五、参考链接

https://spring.io/security/cve-2023-20860

https://www.secrss.com/articles/52989



上一条:关于通达OA SQL注入漏洞(CVE-2023-5019)的安全预警

下一条:关于Windows Themes远程代码执行漏洞(CVE-2023-38146)的安全预警

安康学院  信息化建设与管理中心(师范生职业技能训练中心)  陕ICP备 06001643号