CVE-2022-31692
Spring Security, संस्करण 5.7 (5.7.5 से पहले) और 5.6 (5.6.9 से पहले) forward या include dispatcher प्रकारों के माध्यम से प्राधिकरण नियमों के बायपास के प्रति संवेदनशील हो सकते हैं। विशेष रूप से, कोई...
- प्रकाशित
- 31 अक्टू॰ 2022
- अद्यतन
- 6 मई 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring Security, संस्करण 5.7 (5.7.5 से पहले) और 5.6 (5.6.9 से पहले) forward या include dispatcher प्रकारों के माध्यम से प्राधिकरण नियमों के बायपास के प्रति संवेदनशील हो सकते हैं। विशेष रूप से, कोई एप्लिकेशन तब संवेदनशील होता है जब निम्नलिखित सभी सत्य हों: एप्लिकेशन अपेक्षा करता है कि Spring Security forward और include dispatcher प्रकारों पर सुरक्षा लागू करे। एप्लिकेशन AuthorizationFilter का उपयोग या तो मैन्युअल रूप से या authorizeHttpRequests() विधि के माध्यम से करता है। एप्लिकेशन FilterChainProxy को forward और/या include अनुरोधों पर लागू करने के लिए कॉन्फ़िगर करता है (जैसे spring.security.filter.dispatcher-types = request, error, async, forward, include)। एप्लिकेशन अनुरोध को उच्च विशेषाधिकार-सुरक्षित एंडपॉइंट पर forward या include कर सकता है। एप्लिकेशन authorizeHttpRequests().shouldFilterAllDispatcherTypes(true) के माध्यम से Spring Security को हर dispatcher प्रकार पर लागू करने के लिए कॉन्फ़िगर करता है।
स्रोत
2एक प्रोजेक्ट जो उस ऐप को प्रदर्शित करता है जो Spring Security प्राधिकरण बायपास CVE-2022-31692 के लिए संवेदनशील है
CVE-2022-31692 Spring Security प्राधिकरण बाईपास को एक न्यूनतम Java एक्सप्लॉइट के साथ प्रदर्शित करता है, जो सुरक्षा शोधकर्ताओं को भेद्यता का परीक्षण और समझने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।