V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-31692
DEB
ВысокийПодтвержденаЭксплойт есть

Spring Security, версии 5.7 до 5.7.5 и 5.6 до 5.6.9, могут быть подвержены обходу правил авторизации через типы диспетчера пересылки или вк…

CVSS
7.4
Высокий
EPSS
0.03
p87
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Spring Security, версии 5.7 до 5.7.5 и 5.6 до 5.6.9, могут быть подвержены обходу правил авторизации через типы диспетчера пересылки или включения. В частности, приложение уязвимо, когда выполняются все следующие условия: Приложение ожидает, что Spring Security применяет безопасность к типам диспетчера пересылки и включения. Приложение использует AuthorizationFilter либо вручную, либо через метод authorizeHttpRequests(). Приложение настраивает FilterChainProxy для применения к запросам пересылки и/или включения (например, spring.security.filter.dispatcher-types = request, error, async, forward, include). Приложение может пересылать или включать запрос в конечную точку с более высокими привилегиями. Приложение настраивает Spring Security для применения к каждому типу диспетчера через authorizeHttpRequests().shouldFilterAllDispatcherTypes(true)

Теги · CWE
Без аутентификации
CWE-639
CWE-863
Затронутые продукты
Active_iq_unified_manager
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.034 · p87
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2022-31692
github-poc · https://github.com/hotblac/cve-2022-31692
Enterprise
Затронутые продукты
ПродуктВендорСтатус
jenkinsОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-javaОтслеживается
libspring-security-2.0-javaОтслеживается
active_iq_unified_manager*Отслеживается
spring_security*Отслеживается
Источники данных
DEB
CVE
RED
UBU