Spring Session中会将会话ID记录到标准输出流中危漏洞CVE-2023-20866

news2024/11/28 5:39:50

文章目录

  • 0.前言
    • 漏洞
      • 受影响的Spring产品和版本
  • 1.参考文档
  • 2.基础介绍
    • 描述
  • 3.解决方案
    • 3.1. 升级版本
  • 4.HeaderHttpSessionIdResolver 解析
  • 5. Spring Session 使用教程

在这里插入图片描述

0.前言

背景:公司项目扫描到 CVE-2023-20866:在Spring Session中会将会话ID记录到标准输出流

漏洞

中风险 | 2023年4月12日 | CVE-2023-20866

描述
在Spring Session 3.0.0版本中,会将会话ID记录到标准输出流中。此漏洞将敏感信息暴露给那些可以访问应用程序日志的人,可能被用于会话劫持。

描述
在Spring Session 3.0.0版本中,会将会话ID记录到标准输出流中。此漏洞将敏感信息暴露给那些可以访问应用程序日志的人,可能被用于会话劫持。

具体而言,使用了HeaderHttpSessionIdResolver,应用程序存在漏洞。
未使用HeaderHttpSessionIdResolver。则应用程序不受影响

受影响的Spring产品和版本

Spring Session 3.0.0

1.参考文档

CVE 官方网站 https://www.cve.org/CVERecord?id=CVE-2023-20866
spring官方网站 https://spring.io/security/cve-2023-20866
在这里插入图片描述

2.基础介绍

CVE-2023-20866:在Spring Session中会将会话ID记录到标准输出流
中风险 | 2023年4月12日 | CVE-2023-20866

描述

在Spring Session 3.0.0版本中,会将会话ID记录到标准输出流中。此漏洞将敏感信息暴露给那些可以访问应用程序日志的人,可能被用于会话劫持。

具体而言,当满足以下条件时,应用程序存在漏洞:

  • 使用了HeaderHttpSessionIdResolver。

    未使用HeaderHttpSessionIdResolver。则应用程序不受影响:

受影响的Spring产品和版本
Spring Session 3.0.0

3.解决方案

3.1. 升级版本

受影响版本的用户应升级到Spring Session 3.0.1。

4.HeaderHttpSessionIdResolver 解析

HeaderHttpSessionIdResolverHttpSessionIdResolver 的一个实现,它负责从 HTTP 请求和响应的头部中解析和写入会话 ID。

以下是 HeaderHttpSessionIdResolver 的主要方法的源码解析:

  1. 构造函数
public HeaderHttpSessionIdResolver(String headerName) {
    Assert.hasText(headerName, "headerName must not be empty");
    this.headerName = headerName;
}

构造函数接收一个字符串参数 headerName,这个参数表示会话 ID 在 HTTP 头部的键。这个函数首先检查 headerName 是否为空,如果为空则抛出异常。然后,将 headerName 保存到类的私有字段中。

  1. resolveSessionIds 方法
@Override
public List<String> resolveSessionIds(HttpServletRequest request) {
    String sessionId = request.getHeader(this.headerName);
    return (sessionId != null ? Collections.singletonList(sessionId) : Collections.emptyList());
}

resolveSessionIds 方法从 HTTP 请求的头部中获取会话 ID。如果找到了会话 ID,那么返回一个只包含这个会话 ID 的列表。如果没有找到会话 ID,那么返回一个空的列表。

  1. setSessionId 方法
@Override
public void setSessionId(HttpServletRequest request, HttpServletResponse response, String sessionId) {
    response.setHeader(this.headerName, sessionId);
}

setSessionId 方法将会话 ID 写入到 HTTP 响应的头部中。这样,客户端在接收到响应后可以从头部中获取到会话 ID。

  1. expireSession 方法
@Override
public void expireSession(HttpServletRequest request, HttpServletResponse response) {
    response.setHeader(this.headerName, "");
}

expireSession 方法将 HTTP 响应的头部中的会话 ID 设置为空字符串。这样,客户端在接收到响应后会认为会话已经过期。

HeaderHttpSessionIdResolver 类的实现非常简单,但是它却是 Spring Session 中关于会话管理的重要组成部分。

5. Spring Session 使用教程

Spring Session 提供 API 和实现,用于在任何分布式应用程序中管理用户会话信息。会话可以在多个节点之间共享,这对于构建高可用、可扩展的应用程序非常有用。

  1. 添加Spring Session和相应存储类型的依赖项
<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-data-redis</artifactId>
</dependency>
<dependency>
    <groupId>org.springframework.session</groupId>
    <artifactId>spring-session-data-redis</artifactId>
</dependency>

这里使用的是 Redis 作为会话信息的存储。

  1. 配置Spring Session:
@EnableRedisHttpSession 
public class HttpSessionConfig {

    @Bean
    public LettuceConnectionFactory connectionFactory() {
        return new LettuceConnectionFactory(); 
    }
}

此处 @EnableRedisHttpSession 注解启用了 Spring Session 支持,并创建了一个LettuceConnectionFactory Bean用来连接Redis。

  1. 使用Spring Session:
@Controller
public class HelloController {
    
    @RequestMapping("/setSession")
    @ResponseBody
    public String setSession(HttpServletRequest request) {
        request.getSession().setAttribute("message", "Hello Spring Session");
        return "Session Set";
    }

    @RequestMapping("/getSession")
    @ResponseBody
    public String getSession(HttpServletRequest request) {
        return (String) request.getSession().getAttribute("message");
    }
}

setSession()方法将一个属性存储到会话中,getSession()方法从会话中获取该属性。

  1. 确保你的应用程序能够连接到Redis服务器,这样Spring Session就可以正常工作。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/952255.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

WevSocket(java基于spring框架实现)

一、概述 本文基于spring-boot-starter-websocket简单的完成收发信息功能&#xff0c;使用spring框架进行实现。 二、相关配置 spring:2.0.2&#xff0c;jdk:1.8.202&#xff0c;maven:3.3.9 因为spring和maven有版本匹配的要求&#xff0c;请大家注意自己的版本是否匹配 …

专线连接交换机设置 – 如何实现高效率的网络连接?

专线链接交换机设置 – 如何实现高效率的网络连接&#xff1f; 什么是专线连接交换机&#xff1f; 在现代互联网中&#xff0c;网络连接的快速和高效是至关重要的。尤其是对于需要大量数据传输和保证网络稳定性的企业和组织来说&#xff0c;专线连接交换机是一项非常重要的技…

华为云Stack的学习(四)

五、Service OM资源管理 1.Service OM简介 1.1 Service OM介绍 在华为云Stack解决方案中&#xff0c;Service OM是FusionSphere OpenStack的操作管理界面&#xff0c;是资源池&#xff08;计算、存储、网络&#xff09;以及基础云服务的管理工具。 1.2 Service OM定位 Serv…

分类算法系列②:KNN算法

目录 KNN算法 1、简介 2、原理分析 数学原理 相关公式及其过程分析 距离度量 k值选择 分类决策规则 3、API 4、⭐案例实践 4.1、分析 4.2、代码 5、K-近邻算法总结 &#x1f343;作者介绍&#xff1a;准大三网络工程专业在读&#xff0c;努力学习Java&#xff0c;涉…

Vue-关于路由规则模块的封装

路由的封装抽离 对路由的封装进行封装&#xff0c;方便main.js文件维护 首先&#xff1a; 我们需要再src文件夹中创建一个router文件夹&#xff0c;在里面在创建一个index.js文件夹。 然后&#xff1a; 我们再index.js文件夹中进行封装路由规则 import Find from /views/F…

技术深入解析与教程:网络安全技术探秘

第一章&#xff1a;引言 在当今数字化时代&#xff0c;网络安全已经成为了重要议题。随着各种信息和业务在网络上的传输与存储&#xff0c;安全问题也日益突出。本文将带您深入探讨网络安全领域中的关键技术&#xff0c;涵盖渗透测试、漏洞挖掘以及恶意软件分析等方面&#xf…

opencv android sdk 使用中的问题

Plugin with id ‘kotlin-android’ not found 在build.gradle(:app)中添加以下内容 buildscript {ext {Kotlin_Verion "1.9.10"}dependencies {classpath "org.jetbrains.kotlin:kotlin-gradle-plugin:$Kotlin_Verion"}repositories {mavenCentral()} …

SpringBoot通过@Cacheable注解实现缓存功能

目录 一、Spring从3.1开始支持Cache二、Cacheable常用属性1、value/cacheNames2、key3、condition4、unless5、keyGenerator6、sync7、cacheManager 三、整合步骤1、加入pom2、启动类加EnableCaching注解3、controller或service加Cacheable注解即可 四、代码实例五、Spring Boo…

Linux下批量创建文件夹

检测文件是否存在 这里的文件包含普通文件或者是目录文件,下面是CentOS 7环境下的测试. #include <sys/stat.h> #include <unistd.h> #include <iostream>int main() {int ret access("../lesson01/file.txt", F_OK);if (ret 0){std::cout <…

经管博士科研基础【6】:如何理解箱式图

箱形图,也叫盒须图,盒式图,boxplot。有95%的把握猜中你现在已经不太确定,这图中有几条线?每条线代表什么意思?中间的那条线代表的究竟是算数平均数还是中位数,还是众数? 再问的深点,箱形图存在的意义为何?之于数据分析的实践意义在哪里? 接下来,带你从概念开始,…

如何回答‘行为面试题’:用实例展示你的能力

&#x1f337;&#x1f341; 博主猫头虎 带您 Go to New World.✨&#x1f341; &#x1f984; 博客首页——猫头虎的博客&#x1f390; &#x1f433;《面试题大全专栏》 文章图文并茂&#x1f995;生动形象&#x1f996;简单易学&#xff01;欢迎大家来踩踩~&#x1f33a; &a…

Linux 8 下的容器引擎Podman概述

一、前言 最近在进行OS国产化交流中&#xff0c;了解到部分业务迁移到BClinux 8.2或Anolis 8.2时&#xff0c;原有docker业务需要迁移到新的容器平台&#xff1a;Podman&#xff0c;来完成容器的新的管理。Podman&#xff08;全称 Pod Manager&#xff09;是一款用于在 Linux 系…

MOS管的损耗分析

目的 1、MOS管的损耗分类&#xff1a; 开关损耗&#xff1a; 栅驱动损耗&#xff1a; 导通损耗&#xff1a; 主要内容 MOS管损耗主要有开关损耗&#xff08;开通损耗和关断损耗&#xff0c;关注参数Cgd(Crss)&#xff09;、栅极驱动损耗&#xff08;关注参数Qg&#xff09;和…

面试流程解析:从初面到终面,程序员需要注意什么

&#x1f337;&#x1f341; 博主猫头虎 带您 Go to New World.✨&#x1f341; &#x1f984; 博客首页——猫头虎的博客&#x1f390; &#x1f433;《面试题大全专栏》 文章图文并茂&#x1f995;生动形象&#x1f996;简单易学&#xff01;欢迎大家来踩踩~&#x1f33a; &a…

RabbitMQ 的快速使用

docker部署rabbitmq # management才有管理页面 docker pull rabbitmq:management# 新建容器并运行 docker run \-e RABBITMQ_DEFAULT_USERadmin \ -e RABBITMQ_DEFAULT_PASSadmin \ -v mq-plugins:/plugins \--name mq \--hostname mq \-p 15672:15672 \-p 5672:5672 \-itd \ra…

客服系统哪个好用?

在当今竞争激烈的商业环境中&#xff0c;良好的客户服务是企业成功的关键因素之一。通过提供优质的客户服务&#xff0c;企业可以吸引、留住、回馈顾客&#xff0c;增加口碑宣传&#xff0c;提高产品或服务质量&#xff0c;同时还可以减少客户投诉率&#xff0c;从而为企业带来…

docker容器运行成功但无法访问,原因分析及对应解决方案(最新,以Tomcat为例,亲测有效)

原因分析&#xff1a; 是否能访问当运行docker容器虚拟机&#xff08;主机&#xff09;地址 虚拟机对应的端口号是否开启或者防墙是否关闭 端口映射是否正确&#xff08;这个是我遇到的&#xff09; tomcat下载的是最新版&#xff0c;docker运行后里面是没有东西的&am…

跨屏无界 | ZlongGames 携手 Google Play Games 打造无缝游戏体验

一款经典游戏&#xff0c;会在时间的沉淀中被每一代玩家所怀念&#xff0c;经久不衰。对于紫龙游戏来讲&#xff0c;他们就是这样一群怀揣着创作出经典游戏的初心而聚集在一起的团队&#xff0c;致力于研发出被广大玩家喜爱的作品。 从 2015 年团队成立&#xff0c;到 2019 年走…

DHCP实验

文章目录 一、实验背景与目的二、实验拓扑三、 实验需求四、实验解法1. R1配置IP地址部分2. 配置R1的DHCP服务3. 配置IP地址排除4. 配置PC3和PC4的IP地址为自动获取&#xff0c;然后可以自动获得192.168.1.0/24网段的IP地址。 摘要&#xff1a; 本实验旨在通过配置DHCP服务器和…

2023-8-30 Dijkstra 求最短路(一)

题目链接&#xff1a;Dijkstra求最短路 I #include <iostream> #include <cstring> #include <algorithm>using namespace std;const int N 510;int n, m; int g[N][N]; int dist[N]; bool st[N];int dijkstra() {memset(dist, 0x3f, sizeof dist);dist[1…