【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)

admin 2024年3月15日19:29:31评论55 views字数 690阅读2分18秒阅读模式

【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)

漏洞描述:
SpringFramework是一个开源的Java应用程序框架,UriComponentsBuilder是SpringWeb中用于构建和操作URI的工具类,由于对CVE-2024-22243的修复不充分,攻击者可构造一下两类 url 绕过主机名验证,导致开放重定向或SSRF漏洞:
1、包含以http开头的scheme但不包含host

2、url中的host以`[` 开头但不以 `]`结尾

【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)

影响范围:
org.springframework:spring-web[6.1.0, 6.1.5)

org.springframework:spring-web[6.0.0, 6.0.18)

org.springframework:spring-web(-∞, 5.3.33)

修复方案:
将 org.springframework:spring-web 升级至 6.1.5 及以上版本

将 org.springframework:spring-web 升级至 6.0.18 及以上版本

将 org.springframework:spring-web 升级至 5.3.33 及以上版本

参考链接:
https://spring.io/security/cve-2024-22259

https://github.com/spring-projects/spring-framework/commit/1d2b55e670bcdaa19086f6af9a5cec31dd0390f0

原文始发于微信公众号(飓风网络安全):【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月15日19:29:31
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)http://cn-sec.com/archives/2578480.html

发表评论

匿名网友 填写信息