CVE-2024-22234
CVE-2024-22234: isFullyAuthenticatedの直接使用におけるSpring Securityのアクセス制御の欠陥
- 公開済み
- 2024/02/20
- 更新済み
- 2025/02/13
- CNA の割り当て
- vmware
- 観察された証拠
- 2026/08/04
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 50.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Spring Securityのバージョン6.1.x(6.1.7未満)およびバージョン6.2.x(6.2.2未満)において、アプリケーションがAuthenticationTrustResolver.isFullyAuthenticated(Authentication)メソッドを直接使用する場合、アクセス制御の破損に対して脆弱です。具体的には、以下の場合にアプリケーションは脆弱です: * アプリケーションがAuthenticationTrustResolver.isFullyAuthenticated(Authentication)を直接使用し、nullの認証パラメータが渡された結果、誤ってtrueが返される場合。 以下のいずれかに該当する場合、アプリケーションは脆弱ではありません: * アプリケーションがAuthenticationTrustResolver.isFullyAuthenticated(Authentication)を直接使用していない場合。 * アプリケーションがAuthenticationTrustResolver.isFullyAuthenticatedにnullを渡していない場合。 * アプリケーションがisFullyAuthenticatedをメソッドセキュリティ https://docs.spring.io/spring-security/reference/servlet/authorization/method-security.html またはHTTPリクエストセキュリティ https://docs.spring.io/spring-security/reference/servlet/authorization/authorize-http-requests.html 経由でのみ使用している場合。
ソース
1CVE-2024-22243&CVE-2024-22234 の環境
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。