【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)
【漏洞预警】Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22259)
cexlife 飓风网络安全 2024-03-15 17:50
漏洞描述:SpringFramework是一个开源的Java应用程序框架,UriComponentsBuilder是SpringWeb中用于构建和操作URI的工具类,由于对CVE-2024-22243的修复不充分,攻击者可构造一下两类 url 绕过主机名验证,导致开放重定向或SSRF漏洞:1、包含以http开头的scheme但不包含host2、url中的host以[
开头但不以 ]
结尾
影响范围:org.springframework:spring-web[6.1.0, 6.1.5)org.springframework:spring-web[6.0.0, 6.0.18)org.springframework:spring-web(-∞, 5.3.33)修复方案:将 org.springframework:spring-web 升级至 6.1.5 及以上版本将 org.springframework:spring-web 升级至 6.0.18 及以上版本将 org.springframework:spring-web 升级至 5.3.33 及以上版本参考链接:https://spring.io/security/cve-2024-22259https://github.com/spring-projects/spring-framework/commit/1d2b55e670bcdaa19086f6af9a5cec31dd0390f0