漏洞预警|spring-security-oauth2-client 权限提升漏洞


棱镜七彩安全预警


近日网上有关于开源项目spring-security-oauth2-client 权限提升漏洞,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。


项目介绍

Spring Security 是一套为基于Spring的应用程序提供说明性安全保护的安全框架。

项目主页

https://spring.io/projects/spring-security

代码托管地址

https://github.com/spring-projects/spring-security

CVE编号

CVE-2022-31692

漏洞情况

Spring Security 是基于 Spring 的一个提供身份验证、授权和防止常见攻击的框架。

Spring Security 的受影响版本中存在权限提升漏洞,攻击者可以修改客户端通过浏览器向授权服务器发出的请求,如果授权服务器在后续使用包含空作用域列表的 ’OAuth2 Access Token Response‘ 响应来获取访问token,攻击者可以获得权限提升,以特权身份执行恶意代码。

受影响的版本

org.springframework.security:spring-security-oauth2-client@[5.6, 5.6.9)

org.springframework.security:spring-security-oauth2-client@[5.7, 5.7.5)

修复方案

升级org.springframework.security:spring-security-oauth2-client到 5.6.9 或 5.7.5 或更高版本

链接地址

https://nvd.nist.gov/vuln/detail/CVE-2022-31690

https://github.com/spring-projects/spring-security/commit/75004587a419a96d18909030b20c6b16b226ecbe
https://spring.io/blog/2022/10/31/cve-2022-31690-privilege-escalation-in-spring-security-oauth2-client





关于我们

棱镜七彩作为国内专业提供开源成分管理及威胁情报服务的创新型科技企业,拥有自主知识产权的开源安全与合规治理平台FossEye,平台依托强大的安全风险检测与响应能力,主要用于帮助对软件中的开源成分进行克隆检测和溯源分析、安全漏洞分析、开源组件管理、自动化策略执行、威胁情报预警及开源软件许可证合规,帮助企业更好的管理开源代码资产、跟踪开源资产安全性和合规性,提高研发效率,降低安全成本,为客户提供领先全面的开源安全与合规治理解决方案。更多讯息欢迎访问棱镜七彩微信公众号【LJQC7-cai】或加入七彩【开源社区生态分享营】进行开源分享与交流。




免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。查看原文

为您推荐