2022 年11月4日,我中心收到一则 Spring Security 组件存在身份认证绕过漏洞的信息,漏洞编号:CVE-2022-31692,漏洞威胁等级:高危。
由于 Spring Security 中的 authorizeHttpRequests 方法存在缺陷,开发者使用 forward 方式将客户端请求转发至高权限路由时可能导致权限绕过,攻击者可利用该漏洞越权访问受保护的界面,甚至获取管理员权限。
影响范围: VMware Spring Security是美国威睿(Vmware)公司的一套为基于Spring的应用程序提供的功能强大且高度可定制的身份验证和访问控制框架,广泛应用于基于Spring开发的应用程序。
目前受影响的Spring Security版本: 5.6.0 ≤ Spring Security ≤ 5.6.8
5.7.0 ≤ Spring Security ≤ 5.7.4
官方解决方案:
当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下: https://spring.io/projects/spring-security
信息中心建议受影响的部门及时下载对应版本的补丁进行安装修复,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2022年11月7日