CVE-2022-31692
Spring Security версии 5.7 до 5.7.5 и 5.6 до 5.6.9 могут быть подвержены обходу правил авторизации через типы диспетчеризации forward или include. В...
- Опубликовано
- 31 окт. 2022 г.
- Обновлено
- 6 мая 2025 г.
- Назначение CNA
- vmware
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 89,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Spring Security версии 5.7 до 5.7.5 и 5.6 до 5.6.9 могут быть подвержены обходу правил авторизации через типы диспетчеризации forward или include. В частности, приложение уязвимо, когда выполняются все следующие условия: приложение ожидает, что Spring Security применяет защиту к типам диспетчеризации forward и include; приложение использует AuthorizationFilter либо вручную, либо через метод authorizeHttpRequests(); приложение настраивает FilterChainProxy на применение к запросам forward и/или include (например, spring.security.filter.dispatcher-types = request, error, async, forward, include); приложение может перенаправлять (forward) или включать (include) запрос к конечной точке с более высоким уровнем привилегий; приложение настраивает Spring Security на применение ко всем типам диспетчеризации через authorizeHttpRequests().shouldFilterAllDispatcherTypes(true).
Источники
2Проект, демонстрирующий приложение, уязвимое к обходу авторизации Spring Security CVE-2022-31692
Демонстрирует CVE-2022-31692 обход авторизации Spring Security с минимальным Java-эксплойтом, позволяя исследователям безопасности тестировать и понимать уязвимость.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.