一、 漏洞 CVE-2022-22978 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
在Spring Security某些版本中,RegexRequestMatcher容易被误配置,从而在某些servlet容器中被绕过。使用包含`.`的正则表达式的RegexRequestMatcher的应用程序可能容易受到授权绕过攻击。

## 影响版本
- 5.4.11 之前的所有版本
- 5.5.7 之前的所有版本
- 5.6.4 之前的所有版本
- 所有更旧的不受支持的版本

## 细节
RegexRequestMatcher在某些servlet容器中可以被误配置,导致被绕过。特别地,如果正则表达式中包含`.`,则应用程序可能更容易受到授权绕过攻击。

## 影响
使用RegexRequestMatcher并通过正则表达式包含`.`的应用程序可能存在授权绕过漏洞。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
In spring security versions prior to 5.4.11+, 5.5.7+ , 5.6.4+ and older unsupported versions, RegexRequestMatcher can easily be misconfigured to be bypassed on some servlet containers. Applications using RegexRequestMatcher with `.` in the regular expression are possibly vulnerable to an authorization bypass.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不正确
来源:美国国家漏洞数据库 NVD
漏洞标题
VMware Spring Security 授权问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
VMware Spring Security是美国威睿(VMware)公司的一套为基于Spring的应用程序提供说明性安全保护的安全框架。 VMware Spring Security 存在授权问题漏洞,该漏洞源于在应用程序中使用 RegexRequestMatcher 以及正则表达式的通配符(.)处理不受信任的输入时存在输入验证错误。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-22978 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2022-22978 Spring-Security bypass Demo https://github.com/DeEpinGh0st/CVE-2022-22978 POC详情
2 PoC of CVE-2022-22978 vulnerability in Spring Security framework https://github.com/ducluongtran9121/CVE-2022-22978-PoC POC详情
3 CVE-2022-22978 POC Project https://github.com/aeifkz/CVE-2022-22978 POC详情
4 None https://github.com/umakant76705/CVE-2022-22978 POC详情
5 None https://github.com/Raghvendra1207/CVE-2022-22978 POC详情
6 None https://github.com/mukeshkumar286/spring-security-CVE-2022-22978 POC详情
7 None https://github.com/mukeshkumar286/spring-security-CVE-2022-22978-Jar POC详情
8 CVE-2022-22978漏洞实例代码 https://github.com/wan9xx/CVE-2022-22978-demo POC详情
9 CVE-2022-22978's Nuclei-Template https://github.com/BoB13-Opensource-Contribution-Team9/CVE-2022-22978 POC详情
10 None https://github.com/he-ewo/CVE-2022-22978 POC详情
11 None https://github.com/Threekiii/Awesome-POC/blob/master/%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%BC%8F%E6%B4%9E/VMware%20Spring%20Security%20%E8%BA%AB%E4%BB%BD%E8%AE%A4%E8%AF%81%E7%BB%95%E8%BF%87%E6%BC%8F%E6%B4%9E%20CVE-2022-22978.md POC详情
12 https://github.com/vulhub/vulhub/blob/master/spring/CVE-2022-22978/README.md POC详情
三、漏洞 CVE-2022-22978 的情报信息