关于CVE-2023-34034涉及的Spring Security工件及影响范围问询
CVE-2023-34034影响范围说明
一、具体受影响的Spring Security组件
这个漏洞仅针对Spring Security中的OAuth2授权服务器模块,对应的Maven工件是spring-security-oauth2-authorization-server。只有使用该组件构建OAuth2授权服务器的应用才会受此漏洞影响,Spring Security的其他组件(如核心认证、Web安全模块等)均不受波及。
二、Spring Boot与Spring Framework的受影响情况
- Spring Framework:它本身不包含Spring Security模块,因此单纯使用Spring Framework的应用不会受到该漏洞影响。
- Spring Boot:如果你的Spring Boot项目未引入
spring-security-oauth2-authorization-server依赖(无论直接引入还是通过starter间接引入),则不会受影响;但如果项目中集成了该授权服务器组件,哪怕是通过Spring Boot starter引入的,依然存在风险,需要升级对应版本修复。
内容的提问来源于stack exchange,提问作者ethicalhacker
相关产品推荐
相关产品推荐

