CVE编号
CVE-2018-15758利用情况
暂无补丁情况
N/A披露时间
2018-10-19漏洞描述
Spring Security OAuth,2.3.4之前的2.3版本,2.2.3之前的2.2版本,2.1.3之前的2.1版本以及2.0.16之前的2.0版本以及较旧的不受支持的版本在某些情况下可能会受到特权升级的影响。恶意用户或攻击者可以向批准端点提出请求,该请求可以修改以前保存的授权请求,并导致后续批准的特权升级。如果将应用程序配置为使用将AuthorizationRequest声明为控制器方法参数的自定义批准终结点,则会发生这种情况。此漏洞公开了满足以下所有要求的应用程序:扮演授权服务器的角色(例如@EnableAuthorizationServer),并使用将AuthorizationRequest声明为控制器方法参数的自定义批准端点。此漏洞不会暴露具有以下角色的应用程序:扮演授权服务器的角色,并使用默认的批准端点;仅扮演资源服务器的角色(例如@EnableResourceServer);仅扮演客户端的角色(例如@EnableOAuthClient) )。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
http://www.securityfocus.com/bid/105687 | |
https://access.redhat.com/errata/RHSA-2019:2413 | |
https://pivotal.io/security/cve-2018-15758 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | pivotal_software | spring_security_oauth | * |
Up to (including) 1.0.5 |
|||||
运行在以下环境 | |||||||||
应用 | pivotal_software | spring_security_oauth | * |
From (including) 2.0.0 |
Up to (excluding) 2.0.16 |
||||
运行在以下环境 | |||||||||
应用 | pivotal_software | spring_security_oauth | * |
From (including) 2.1.0 |
Up to (excluding) 2.1.3 |
||||
运行在以下环境 | |||||||||
应用 | pivotal_software | spring_security_oauth | * |
From (including) 2.2.0 |
Up to (excluding) 2.2.3 |
||||
运行在以下环境 | |||||||||
应用 | pivotal_software | spring_security_oauth | * |
From (including) 2.3.0 |
Up to (excluding) 2.3.4 |
- 攻击路径 网络
- 攻击复杂度 高
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...