Spring Security isFullyAuthenticated方法验证不当漏洞
漏洞描述 Spring Security 是基于Spring应用程序的认证和访问控制框架,AuthenticationTrustResolver.isFullyAuthenticated 方法用于判断当前用户的认证状态是否为完全认证(fully authenticated)。 受影响版本中,当应用程序直接使用AuthenticationTrustResolver.isFullyAuthenticated(Authentication),并传入null作为认证参数时会错误地返回true值,攻击者可利用该漏洞绕过身份验证,进行提权或窃取系统敏感信息。 漏洞名称 Spring Security isFullyAuthenticated方法验证不当漏洞 漏洞类型 访问控制不当 发现时间 2024-02-19 漏洞影响广度 一般 MPS编号 MPS-nwpz-uj03 CVE编号 CVE-2024-22234 CNVD编号 - 影响范围 org.springframework.security:spring-security-core@[6.1.0, 6.1.7) org.springframe...
