CVE-2022-31692
Spring Security, versões 5.7 anteriores à 5.7.5 e 5.6 anteriores à 5.6.9, podem ser suscetíveis a bypass das regras de autorização por meio de tipos de...
- Publicado
- 31 de out. de 2022
- Atualizado
- 6 de mai. de 2025
- Atribuindo CNA
- vmware
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 89,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Spring Security, versões 5.7 anteriores à 5.7.5 e 5.6 anteriores à 5.6.9, podem ser suscetíveis a bypass das regras de autorização por meio de tipos de dispatcher forward ou include. Especificamente, uma aplicação está vulnerável quando todas as seguintes condições são verdadeiras: A aplicação espera que o Spring Security aplique segurança a tipos de dispatcher forward e include. A aplicação usa o AuthorizationFilter, manualmente ou por meio do método authorizeHttpRequests(). A aplicação configura o FilterChainProxy para se aplicar a requisições forward e/ou include (por exemplo, spring.security.filter.dispatcher-types = request, error, async, forward, include). A aplicação pode encaminhar ou incluir a requisição para um endpoint protegido com privilégios mais elevados. A aplicação configura o Spring Security para se aplicar a todos os tipos de dispatcher por meio de authorizeHttpRequests().shouldFilterAllDispatcherTypes(true)
Fontes
2Um projeto demonstrando um aplicativo vulnerável à bypass de autorização do Spring Security CVE-2022-31692
Demonstra o bypass de autorização Spring Security CVE-2022-31692 com um exploit Java mínimo, permitindo que pesquisadores de segurança testem e entendam a vulnerabilidade.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.