Spring框架再爆漏洞:資料繫結規則漏洞CVE-2022-22968

banq發表於2022-04-14

屋漏偏逢連夜雨,Bug越修越多:
在Spring Framework 5.3.0 - 5.3.18, 5.2.0 - 5.2.20版本,以及更早的版本中,DataBinder上disallowedFields的模式是大小寫敏感的,這意味著除非欄位的第一個字元同時以大寫和小寫列出,包括屬性路徑中所有巢狀欄位的第一個字元的大寫和小寫,否則欄位不會被有效保護。

受影響版本的使用者應採用以下緩解措施:
5.3.x使用者應升級到5.3.19+。
5.2.x使用者應該升級到5.2.21+。
應用程式也應該審查他們的DataBinder配置和更廣泛的資料繫結方法。

Spring官方回覆
在修復Spring框架RCE漏洞CVE-2022-22965(上一個RCE嚴重漏洞)和建議的解決方法時,我們已經意識到WebDataBinder上的disallowedFields配置設定並不直觀,也沒有明確的文件。我們已經修復了這個問題,但也決定從安全的角度出發,公佈一個後續的CVE,以確保應用程式開發人員得到提醒,並有機會審查他們的配置。

相關文章