关于Spring Framework安全绕过漏洞(CVE-2023-20860)的预警提示


发布者:网络安全和信息化领导小组办公室发布时间:2023-03-24浏览次数:2136

一、漏洞详情

Spring Framework是一个Java平台框架,它为开发Java应用程序提供全面的基础架构支持。

近日,Spring项目发布安全公告,修复了Spring Framework中的一个安全绕过漏洞(CVE-2023-20860)。当Spring Security配置中用作**模式时,会导致Spring SecuritySpring MVC之间的mvcRequestMatcher模式不匹配。允许未经身份验证的远程攻击者通过向目标发送构造的特制请求,实现身份验证绕过,进而访问后台信息。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

Spring Framework 6.0.x <= 6.0.6

Spring Framework 5.3.x <= 5.3.25

注意:Spring Framework5.3之前的版本不受影响

三、修复建议

受影响用户可参考上表及时升级到相应修复版本。

下载连接:https://spring.io/projects/spring-framework


仙林校区地址:南京市亚东新城区文苑路9号

邮编:210023

三牌楼校区地址:南京市新模范马路66号

邮编:210003

锁金村校区地址:南京市龙蟠路177号

邮编:210042

主任信箱
微信公众号

Copyright © 南京邮电大学信息化建设与管理办公室

苏ICP备11073489号-1

Designed by Qingyou Studio