發布時間:2023-04-17
來源:圣博潤| CVE ID | CVE-2023-20866 | 公開日期 | 2023-04-14 |
| 危害級別 | 高危 | 攻擊復雜程度 | 低 |
| POC/EXP | 未公開 | 攻擊途徑 | 遠程網絡 |
Spring Session是(shi)Spring的(de)(de)一個項目,它提供了用(yong)(yong)于(yu)管理用(yong)(yong)戶會話(hua)信息的(de)(de)API和實(shi)現,在 3.0.0 版本中(zhong),當使用(yong)(yong)HeaderHttpSessionIdResolver(基于(yu)請求頭解析sessionId)時,Session ID可(ke)以被(bei)記(ji)錄到標(biao)準(zhun)輸出流中(zhong),有權訪問應用(yong)(yong)程(cheng)序日志的(de)(de)威脅者可(ke)以利用(yong)(yong)該漏(lou)洞獲取敏感信息,并用(yong)(yong)于(yu)會話(hua)劫持攻擊。
Spring Session 版本:3.0.0
當(dang)前官方已發(fa)布最新版本,建議受影(ying)響(xiang)的用戶及時更新升(sheng)級(ji)到最新版本。
//spring.io/security/cve-2023-20866
//spring.io/security/cve-2023-20866
//cxsecurity.com/cveshow/CVE-2023-20866/
地址:北(bei)京市海淀(dian)區東冉北(bei)街9號寶藍?金(jin)園網絡安(an)全服務產業園 A幢B3010室
郵(you)箱:support@thinkpage.net
郵編:100044
技術支(zhi)持熱線:010-8213-8088、400-966-2332
網(wang)址://thinkpage.net/
北京圣博潤高新技術股(gu)份(fen)有(you)限公司
京ICP備(bei)07015083號-1QQ:1423326688
座(zuo)機:010-8213-8088
返回頂部