CVE-2024-22234
CVE-2024-22234: تحكم وصول معطل في Spring Security مع الاستخدام المباشر لـ isFullyAuthenticated
- تم النشر
- 20/02/2024
- محدث
- 13/02/2025
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Spring Security، الإصدارات 6.1.x قبل 6.1.7 والإصدارات 6.2.x قبل 6.2.2، يكون التطبيق عرضة لثغرة التحكم في الوصول المعطوب عندما يستخدم مباشرةً طريقة `AuthenticationTrustResolver.isFullyAuthenticated(Authentication)`. تحديدًا، يكون التطبيق عرضة للثغرة إذا: * يستخدم التطبيق `AuthenticationTrustResolver.isFullyAuthenticated(Authentication)` مباشرةً ويتم تمرير معامل مصادقة فارغ (null) إليه مما يؤدي إلى إرجاع قيمة صحيحة (true) خاطئة. لا يكون التطبيق عرضة للثغرة إذا تحقق أي مما يلي: * لا يستخدم التطبيق `AuthenticationTrustResolver.isFullyAuthenticated(Authentication)` مباشرةً. * لا يمرر التطبيق قيمة فارغة (null) إلى `AuthenticationTrustResolver.isFullyAuthenticated`. * يستخدم التطبيق `isFullyAuthenticated` فقط عبر أمان الطرق https://docs.spring.io/spring-security/reference/servlet/authorization/method-security.html أو أمان طلبات HTTP https://docs.spring.io/spring-security/reference/servlet/authorization/authorize-http-requests.html
المصادر
1بيئة CVE-2024-22243&CVE-2024-22234
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.