【漏洞预警】spring-security-oauth2-client 权限提升漏洞
2022-11-1 16:18:51 Author: 银河护卫队super(查看原文) 阅读量:15 收藏

一、漏洞概述

二、漏洞描述

Spring Security 是基于 Spring 的一个提供身份验证、授权和防止常见攻击的框架。

Spring Security 的受影响版本中存在权限提升漏洞,攻击者可以修改客户端通过浏览器向授权服务器发出的请求,如果授权服务器在后续使用包含空范围列表的‘OAuth2 Access Token Response’响应来获取访问token,攻击者可以获得权限提升,以特权身份执行恶意代码。

三、影响范围

org.springframework.security:[email protected][5.6, 5.6.9)

org.springframework.security:[email protected][5.7, 5.7.5)

四、修复方案

升级org.springframework.security:spring-security-oauth2-client到 5.6.9 或 5.7.5 或更高版本

下载链接:https://github.com/spring-projects/spring-security/tags

五、参考链接

https://www.oscs1024.com/hd/MPS-2022-12720https://nvd.nist.gov/vuln/detail/CVE-2022-31690https://github.com/spring-projects/spring-security/commit/75004587a419a96d18909030b20c6b16b226ecbehttps://spring.io/blog/2022/10/31/cve-2022-31690-privilege-escalation-in-spring-security-oauth2-client

END

• 往期精选

windows提权总结

一次SSH爆破攻击haiduc工具的应急响应

记一次艰难的SQL注入(过安全狗)

记一次溯源

下方点击关注发现更多精彩


文章来源: http://mp.weixin.qq.com/s?__biz=MzkwNzI0MTQzOA==&mid=2247492651&idx=1&sn=ac6d52e8ba271829d5048bbd60a0e081&chksm=c0de969af7a91f8c3ce6cf384f1d7a293db701bccff32f8747076440ea0ded00501900f7b048#rd
如有侵权请联系:admin#unsafe.sh