Podatność w Spring Security pozwala atakującemu na obejście mechanizmów autoryzacji poprzez nieprawidłowo skonfigurowany RegexRequestMatcher. Dotyczy aplikacji używających wyrażeń regularnych zawierających znak `.`, co umożliwia nieautoryzowany dostęp do chronionych zasobów.
▸ Pokaż oryginał (EN)
In spring security versions prior to 5.4.11+, 5.5.7+ , 5.6.4+ and older unsupported versions, RegexRequestMatcher can easily be misconfigured to be bypassed on some servlet containers. Applications using RegexRequestMatcher with `.` in the regular expression are possibly vulnerable to an authorization bypass.
Komponent RegexRequestMatcher w Spring Security może zostać błędnie skonfigurowany w taki sposób, że na niektórych kontenerach serwletów wyrażenie regularne zawierające znak `.` (kropka) jest interpretowane szerzej niż zamierzono. Atakujący może spreparować żądanie HTTP, które ominie reguły autoryzacji zdefiniowane za pomocą takiego wyrażenia regularnego. Skutkuje to obejściem (bypass) kontroli dostępu bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący zdalny, bez uwierzytelnienia, może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, potencjalnie prowadząc do ujawnienia poufnych danych, modyfikacji danych lub dalszego naruszenia integralności i dostępności systemu.
Należy zaktualizować Spring Security do wersji 5.4.11+, 5.5.7+ lub 5.6.4+. Dodatkowo zaleca się przegląd konfiguracji RegexRequestMatcher i unikanie użycia znaku `.` w wyrażeniach regularnych bez odpowiedniego escapowania, lub zastąpienie RegexRequestMatcher alternatywnymi mechanizmami dopasowania ścieżek. Szczegóły dostępne pod adresem: https://spring.io/security/cve-2022-22978
VMware Spring Security w wersjach wcześniejszych niż 5.4.11, 5.5.7 oraz 5.6.4, a także starsze, niewspierane wersje. Dotyczy również Oracle Financial Services Crime and Compliance Management Studio oraz NetApp Active IQ Unified Manager w wersjach korzystających z podatnych wersji Spring Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetapp Active Iq Unified Manager
APPNetappwszystkie wersjeOracle Financial Services Crime And Compliance Management Studio
APPOracle8.0.8.2.08.0.8.3.0VMware Spring Security
APPVmware< 5.5.75.6.0 – 5.6.4 (bez)
Powiązane podatności
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
RCE w Spring Data Commons — podatność property bindera
VMware Spring Security — brak zapisu nagłówków HTTP odpowiedzi
Buffer overflow w GNOME GLib — błąd off-by-one w obsłudze SOCKS4
Apache Avro Java SDK — RCE przez niebezpieczną deserializację schematu