
CVE-2025-22235 è una vulnerabilità di sicurezza di Spring Boot che riguarda il metodo EndpointRequest.to(), il quale, durante la configurazione delle regole di sicurezza, può generare un matcher errato, causando la perdita della protezione di sicurezza per i percorsi degli endpoint actuator non esposti (come /null/**).
Quando si configura una regola di sicurezza usando EndpointRequest.to("health"), se l'endpoint health non è configurato in management.endpoints.web.exposure.include, Spring Boot genera un matcher di percorso errato /null/**, consentendo a tutte le richieste su quel percorso di bypassare i controlli di autenticazione.
management.endpoints.web.exposure.include=info (viene esposto solo l'endpoint info, l'endpoint health non è esposto)EndpointRequest.to("health") per fare riferimento a un endpoint non espostomvn spring-boot:run
Accedere direttamente a http://localhost:8080/null senza effettuare il login: l'accesso è consentito, dimostrando l'esistenza del bypass dell'autenticazione.
L'accesso ad altri endpoint protetti come http://localhost:8080/info richiede invece il login.
.requestMatchers(EndpointRequest.to("health")).permitAll() // Punto di innesco della vulnerabilità
.requestMatchers("/null").authenticated() // Dovrebbe essere protetto ma viene bypassato
@GetMapping("/null")
public String sensitiveEndpoint() {
return "Se vedi questa pagina senza aver effettuato il login, significa che esiste la vulnerabilità di bypass dell'autenticazione CVE-2025-22235!";
}
Aggiornare alle seguenti versioni corrette:
EndpointRequest.to() sia abilitato ed esposto tramite Web/nullLa causa principale della vulnerabilità risiede nel fatto che il metodo EndpointRequest.to(), quando gestisce endpoint non esposti, genera un matcher di percorso errato. Quando il nome dell'endpoint non è configurato in management.endpoints.web.exposure.include, Spring Boot crea un pattern di percorso contenente null, rendendo inefficaci le regole di sicurezza.
Questo progetto dimostrativo è destinato esclusivamente a scopi di ricerca e formazione sulla sicurezza. Non utilizzarlo in ambienti di produzione. L'uso di questo progetto è a proprio rischio.