Spring Security 6.5.0版本URL双斜杠访问失效问题咨询
Spring Security 6.5.0升级后双斜杠URL无法访问的原因分析
URL规范化校验更严格:6.5.0版本开始严格遵循
RFC 3986规范,默认将包含连续双斜杠的URL判定为不符合路径格式,直接拦截或拒绝匹配安全规则。而6.4.5版本对这类非标准URL的校验宽松,会自动合并斜杠后继续处理。路径匹配逻辑调整:核心路径匹配组件(如
PathPatternParser)在6.5.0中修改了双斜杠的解析规则,不再默认把//合并为单个/进行安全规则匹配。这就导致原本能命中的规则现在匹配失败,返回403或404。安全过滤器链默认配置变更:6.5.0版本调整了过滤器链的默认行为,可能新增了URL格式校验的过滤器,或者修改了现有过滤器的处理优先级,让双斜杠URL在到达业务代码前就被拦截下来。
Spring Framework协同影响:虽然Spring 6.2.8本身没改双斜杠处理逻辑,但Spring Security 6.5.0与该版本Spring的路径处理组件交互时,触发了更严格的规范化流程,最终导致这类URL无法正常访问。
内容的提问来源于stack exchange,提问作者Zoharat
相关产品推荐
相关产品推荐

