文章预览
一、漏洞 概述 漏洞名称 Spring Security授权绕过漏洞 CVE ID CVE-2024-38821 漏洞类型 授权绕过 发现时间 2024-10-29 漏洞评分 9.1 漏洞等级 高危 攻击向量 网络 所需权限 无 利用难度 低 用户交互 无 PoC/EXP 未公开 在野利用 未发现 Spring Security是一个功能强大且高度可定制的身份验证和访问控制框架。 2024年10月29日,启明星辰集团VSRC监测到Spring Security中修复了一个授权绕过漏洞(CVE-2024-38821),该漏洞的CVSS评分为9.1。 Spring Security中存在授权绕过漏洞,当Spring WebFlux应用程序使用Spring的静态资源支持,并且在静态资源上应用了非permitAll的授权规则时,某些情况下可能导致授权绕过,未经身份验证的攻击者可构造恶意请求利用该漏洞绕过授权规则,从而未授权访问这些静态资源。 二、影响范围 Spring Security 5.7.0 - 5.7.12 Spring Security 5.8.0 - 5.8.14 Spring Security 6.0.0
………………………………