CVE-2023-34035
Spring Security के संस्करण 5.8 (5.8.5 से पहले), 6.0 (6.0.5 से पहले) और 6.1 (6.1.2 से पहले) प्राधिकरण नियमों के गलत कॉन्फ़िगरेशन के प्रति संवेदनशील हो सकते हैं, यदि एप्लिकेशन...
- प्रकाशित
- 18 जुल॰ 2023
- अद्यतन
- 25 अक्टू॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 49.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring Security के संस्करण 5.8 (5.8.5 से पहले), 6.0 (6.0.5 से पहले) और 6.1 (6.1.2 से पहले) प्राधिकरण नियमों के गलत कॉन्फ़िगरेशन के प्रति संवेदनशील हो सकते हैं, यदि एप्लिकेशन requestMatchers(String) और कई सर्वलेट्स का उपयोग करता है, जिनमें से एक Spring MVC का DispatcherServlet है। (DispatcherServlet एक Spring MVC घटक है जो HTTP एंडपॉइंट्स को @Controller-एनोटेटेड क्लासों पर मौजूद मेथड्स से मैप करता है।) विशेष रूप से, एक एप्लिकेशन तब संवेदनशील होता है जब निम्नलिखित सभी सत्य हों: * Spring MVC क्लासपाथ पर मौजूद हो * Spring Security एक ही एप्लिकेशन में एक से अधिक सर्वलेट्स को सुरक्षित कर रहा हो (उनमें से एक Spring MVC का DispatcherServlet हो) * एप्लिकेशन उन एंडपॉइंट्स को संदर्भित करने के लिए requestMatchers(String) का उपयोग करता है जो Spring MVC एंडपॉइंट्स नहीं हैं एक एप्लिकेशन संवेदनशील नहीं है यदि निम्नलिखित में से कोई भी सत्य हो: * एप्लिकेशन के क्लासपाथ पर Spring MVC मौजूद नहीं है * एप्लिकेशन Spring MVC के DispatcherServlet के अलावा किसी अन्य सर्वलेट को सुरक्षित नहीं करता है * एप्लिकेशन requestMatchers(String) का उपयोग केवल Spring MVC एंडपॉइंट्स के लिए करता है
स्रोत
2- cve-2023-34035-mitigationsअनुसंधान
Spring Security में CVE-2023-34035 भेद्यता को प्रदर्शित करता है, जिसमें असुरक्षित और शमित नमूना अनुप्रयोग शामिल हैं, तथा उचित servlet mapping और request matcher कॉन्फ़िगरेशन सिखाता है।
CVE-2023-34035 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, स्प्रिंग सिक्योरिटी में एक गलत प्राधिकरण भेद्यता का प्रदर्शन करता है। एक्सेस कंट्रोल बाईपास परिदृश्यों के परीक्षण और सत्यापन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।