CRITICAL🇬🇧 English

CVE-2022-22978

Obejście autoryzacji w Spring Security przez RegexRequestMatcher

CVSS 9.8v3.1pub. 2022-05-19upd. 2024-11-21

Podatność w Spring Security pozwala atakującemu na obejście mechanizmów autoryzacji poprzez nieprawidłowo skonfigurowany RegexRequestMatcher. Dotyczy aplikacji używających wyrażeń regularnych zawierających znak `.`, co umożliwia nieautoryzowany dostęp do chronionych zasobów.

Pokaż oryginał (EN)

In spring security versions prior to 5.4.11+, 5.5.7+ , 5.6.4+ and older unsupported versions, RegexRequestMatcher can easily be misconfigured to be bypassed on some servlet containers. Applications using RegexRequestMatcher with `.` in the regular expression are possibly vulnerable to an authorization bypass.

🤖 Analiza AI
Jak działa

Komponent RegexRequestMatcher w Spring Security może zostać błędnie skonfigurowany w taki sposób, że na niektórych kontenerach serwletów wyrażenie regularne zawierające znak `.` (kropka) jest interpretowane szerzej niż zamierzono. Atakujący może spreparować żądanie HTTP, które ominie reguły autoryzacji zdefiniowane za pomocą takiego wyrażenia regularnego. Skutkuje to obejściem (bypass) kontroli dostępu bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący zdalny, bez uwierzytelnienia, może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, potencjalnie prowadząc do ujawnienia poufnych danych, modyfikacji danych lub dalszego naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Spring Security do wersji 5.4.11+, 5.5.7+ lub 5.6.4+. Dodatkowo zaleca się przegląd konfiguracji RegexRequestMatcher i unikanie użycia znaku `.` w wyrażeniach regularnych bez odpowiedniego escapowania, lub zastąpienie RegexRequestMatcher alternatywnymi mechanizmami dopasowania ścieżek. Szczegóły dostępne pod adresem: https://spring.io/security/cve-2022-22978

Kogo dotyczy

VMware Spring Security w wersjach wcześniejszych niż 5.4.11, 5.5.7 oraz 5.6.4, a także starsze, niewspierane wersje. Dotyczy również Oracle Financial Services Crime and Compliance Management Studio oraz NetApp Active IQ Unified Manager w wersjach korzystających z podatnych wersji Spring Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Oracle Financial Services Crime And Compliance Management Studio

    APP
    Oracle
    8.0.8.2.08.0.8.3.0
  • VMware Spring Security

    APP
    Vmware
    < 5.5.75.6.0 – 5.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Data Commons — podatność property bindera

CVE-2026-22732CRITICAL9.1PL ✓ten sam produkt

VMware Spring Security — brak zapisu nagłówków HTTP odpowiedzi

CVE-2024-52533CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w GNOME GLib — błąd off-by-one w obsłudze SOCKS4

CVE-2024-47561CRITICAL9.2PL ✓ten sam produkt

Apache Avro Java SDK — RCE przez niebezpieczną deserializację schematu