Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22243绕过)
漏洞描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 由于对CVE-2024-22243的修复不充分,攻击者可构造一下两类 url 绕过主机名验证,导致开放重定向或SSRF漏洞: 1、包含以 http 开头的 scheme 但不包含 host; 2、url 中的 host 以 [ 开头但不以 ] 结尾。 漏洞名称 Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22243绕过) 漏洞类型 SSRF 发现时间 2024-03-14 漏洞影响广度 广 MPS编号 MPS-vhl4-ut8e CVE编号 CVE-2024-22259 CNVD编号 - 影响范围 org.springframework:spring-web@[6.1.0, 6.1.5) org.springframework:spring-web@[6.0.0, 6.0.18) org.springframework:spring-web@(-∞, 5.3...
