Spring security incidents
Recent advisories touching Spring apps — searchable, enriched with exploit probability and affected versions.
Malicious code in motionspring (npm)
Malicious code in motionspring (npm)
Spring Data: Unbounded property-path cache keyed by externally-supplied path string
Spring Data: Unbounded property-path cache keyed by externally-supplied path string
org.springframework.data:spring-data-commons: 4.0.0 → 4.0.6
Spring Web Services: Jaxp13 XPath XXE via StreamSource and SAXSource
Spring Web Services: Jaxp13 XPath XXE via StreamSource and SAXSource
org.springframework.ws:spring-xml: 5.0.0 → 5.0.2
Spring Web Services: Inbound WS-Security allows RSA PKCS#1 v1.5 key transport by default
Spring Web Services: Inbound WS-Security allows RSA PKCS#1 v1.5 key transport by default
org.springframework.ws:spring-ws-security: 5.0.0 → 5.0.2
Spring Web Services: X.509 authentication bypasses Spring Security account checks
Spring Web Services: X.509 authentication bypasses Spring Security account checks
org.springframework.ws:spring-ws-security: 5.0.0 → 5.0.2
Spring Web Services: WSS4J validation does not use configured replay cache
Spring Web Services: WSS4J validation does not use configured replay cache
org.springframework.ws:spring-ws-security: 5.0.0 → 5.0.2
Spring Web Services: SOAP security faults leak Spring Security account state
Spring Web Services: SOAP security faults leak Spring Security account state
org.springframework.ws:spring-ws-security: 5.0.0 → 5.0.2
Spring Integration File Support: FTP/SFTP/SMB server can write arbitrary files anywhere on the client filesystem
Spring Integration File Support: FTP/SFTP/SMB server can write arbitrary files anywhere on the client filesystem
org.springframework.integration:spring-integration-file: 7.0.0 → 7.0.5
Spring Web Services: SSRF via unvalidated WS-Addressing reply destinations
Spring Web Services: SSRF via unvalidated WS-Addressing reply destinations
org.springframework.ws:spring-ws-core: 5.0.0 → 5.0.2
Spring for GraphQL: Cross-Site WebSocket Hijacking
Spring for GraphQL: Cross-Site WebSocket Hijacking
org.springframework.graphql:spring-graphql: 2.0.0 → 2.0.4
Spring for GraphQL: Unsafe Deserialization
Spring for GraphQL: Unsafe Deserialization
org.springframework.graphql:spring-graphql: 2.0.0 → 2.0.4
Spring for GraphQL: Annotation Detection Vulnerability
Spring for GraphQL: Annotation Detection Vulnerability
org.springframework.graphql:spring-graphql: 2.0.0 → 2.0.4
Spring Web Flow has Data Binding Vulnerability with Unified EL Parser
Spring Web Flow has Data Binding Vulnerability with Unified EL Parser
org.springframework.webflow:spring-webflow: 4.0.0 → 4.0.1
Spring Boot's Mail Auto-Configuration Does Not Enable SSL Hostname Verification
Spring Boot's Mail Auto-Configuration Does Not Enable SSL Hostname Verification
org.springframework.boot:spring-boot-starter-mail: 4.0.0 → 4.0.7
Spring Web Flow JS RemotingHandler renders non-HTML Response as HTML
Spring Web Flow JS RemotingHandler renders non-HTML Response as HTML
org.springframework.webflow:spring-webflow: 4.0.0 → 4.0.1
Spring Web Services: Wss4jSecurityInterceptor disables WS-I BSP validation by default
Spring Web Services: Wss4jSecurityInterceptor disables WS-I BSP validation by default
org.springframework.ws:spring-ws-security: 5.0.0 → 5.0.2
Spring Boot: Predictable Temp Directory in Artemis Auto-configuration
Spring Boot: Predictable Temp Directory in Artemis Auto-configuration
org.springframework.boot:spring-boot-autoconfigure: 4.0.0 → 4.0.7
Spring Security SAML2 Service Provider: Unbounded writer inflates the compressed SAML payload into memory (DoS)
Spring Security SAML2 Service Provider: Unbounded writer inflates the compressed SAML payload into memory (DoS)
org.springframework.security:spring-security-saml2-service-provider: 7.0.0 → 7.0.6
Spring Data REST is vulnerable to SpEL expression injection through map-typed properties when processing JSON Patch requests
Spring Data REST is vulnerable to SpEL expression injection through map-typed properties when processing JSON Patch requests
org.springframework.data:spring-data-rest-core: 5.0.0 → 5.0.6
Spring Data REST potentially exposes persistence-layer internals to HTTP clients
Spring Data REST potentially exposes persistence-layer internals to HTTP clients
org.springframework.data:spring-data-rest-core: 5.0.0 → 5.0.6
Spring Data Commons: Denial of Service via excessive memory allocation in projection binding
Spring Data Commons: Denial of Service via excessive memory allocation in projection binding
org.springframework.data:spring-data-commons: 4.0.0 → 4.0.6
Spring for Apache Kafka: Improper Validation of Retry Topic Header Values Leads to Retry Sequence Manipulation
Spring for Apache Kafka: Improper Validation of Retry Topic Header Values Leads to Retry Sequence Manipulation
org.springframework.kafka:spring-kafka: 4.0.0 → 4.0.6
Spring Security SAML2 Service Provider: Decryption Oracle Vulnerability from Unsigned SAML Response and Logout Payloads
Spring Security SAML2 Service Provider: Decryption Oracle Vulnerability from Unsigned SAML Response and Logout Payloads
org.springframework.security:spring-security-saml2-service-provider: 7.0.0 → 7.0.6
Spring AMQP Has Predictable Correlation IDs in RabbitTemplate.sendAndReceive() with Fixed Reply Queue
Spring AMQP Has Predictable Correlation IDs in RabbitTemplate.sendAndReceive() with Fixed Reply Queue
org.springframework.amqp:spring-amqp: 4.0.0 → 4.0.4
Spring Security SAML2 Service Provider is vulnerable to Deserialization of Untrusted Data via JdbcAssertingPartyMetadataRepository
Spring Security SAML2 Service Provider is vulnerable to Deserialization of Untrusted Data via JdbcAssertingPartyMetadataRepository
org.springframework.security:spring-security-saml2-service-provider: 7.0.0 → 7.0.6
Spring Data Relational: Attackers can supply wildcard characters to perform boolean-based blind data inference
Spring Data Relational: Attackers can supply wildcard characters to perform boolean-based blind data inference
org.springframework.data:spring-data-relational: 4.0.0 → 4.0.6
Spring Data REST Querydsl Integration Exposes Persistent Property Paths, Bypassing Jackson Customizations
Spring Data REST Querydsl Integration Exposes Persistent Property Paths, Bypassing Jackson Customizations
org.springframework.data:spring-data-rest-core: 5.0.0 → 5.0.6
Spring Security OAuth2 Authorization Server: Authorization endpoint performs insufficient validation of the request_uri parameter
Spring Security OAuth2 Authorization Server: Authorization endpoint performs insufficient validation of the request_uri parameter
org.springframework.security:spring-security-oauth2-authorization-server: 7.0.0 → 7.0.6
Spring Data MongoDB is vulnerable to SpEL (Spring Expression Language) expression injection
Spring Data MongoDB is vulnerable to SpEL (Spring Expression Language) expression injection
org.springframework.data:spring-data-mongodb: 5.0.0 → 5.0.6
Spring Data Commons: StackOverflowException when parsing Sort parameters (DoS)
Spring Data Commons: StackOverflowException when parsing Sort parameters (DoS)
org.springframework.data:spring-data-commons: 4.0.0 → 4.0.6
Spring Data REST has Improper Access Control in its JSON Patch Implementation
Spring Data REST has Improper Access Control in its JSON Patch Implementation
org.springframework.data:spring-data-rest-core: 5.0.0 → 5.0.6
Spring for Apache Pulsar: JsonPulsarHeaderMapper Trusted-Package Prefix Check Allows Unintended Subpackage Deserialization
Spring for Apache Pulsar: JsonPulsarHeaderMapper Trusted-Package Prefix Check Allows Unintended Subpackage Deserialization
org.springframework.pulsar:spring-pulsar: 2.0.0 → 2.0.6
Spring REST Docs REST Assured & WebFlux are vulnerable to Improper Restriction of XML External Entity Reference
Spring REST Docs REST Assured & WebFlux are vulnerable to Improper Restriction of XML External Entity Reference
org.springframework.restdocs:spring-restdocs-webtestclient: 4.0.0 → 4.0.1
Spring Data MongoDB Has Regex Parameter Binding Injection in @Query Repository Methods
Spring Data MongoDB Has Regex Parameter Binding Injection in @Query Repository Methods
org.springframework.data:spring-data-mongodb: 5.0.0 → 5.0.6
Spring Security SAML2 Service Provider: RelyingPartyRegistration may run arbitrary code on HTML forms generated by Spring Security filters
Spring Security SAML2 Service Provider: RelyingPartyRegistration may run arbitrary code on HTML forms generated by Spring Security filters
org.springframework.security:spring-security-saml2-service-provider: 7.0.0 → 7.0.6
Spring AMQP Core: Missing Certificate and Hostname Verification for amqps URIs in RabbitConnectionFactoryBean
Spring AMQP Core: Missing Certificate and Hostname Verification for amqps URIs in RabbitConnectionFactoryBean
org.springframework.amqp:spring-amqp: 4.0.0 → 4.0.4
Spring Security: Open Redirect via Unvalidated Post-Login Redirect URL Stored in CookieRequestCache
Spring Security: Open Redirect via Unvalidated Post-Login Redirect URL Stored in CookieRequestCache
org.springframework.security:spring-security-web: 7.0.0 → 7.0.6
Spring Data KeyValue: Remote code execution via SpEL Injection in Sort-based repository queries
Spring Data KeyValue: Remote code execution via SpEL Injection in Sort-based repository queries
org.springframework.data:spring-data-keyvalue: 4.0.0 → 4.0.6
Spring Data Commons: Heap exhaustion from unbounded property-lookup cache retaining crafted string keys
Spring Data Commons: Heap exhaustion from unbounded property-lookup cache retaining crafted string keys
org.springframework.data:spring-data-commons: 4.0.0 → 4.0.6
Spring Framework Denial of Service via Integer Overflow in SpEL Expressions
Spring Framework Denial of Service via Integer Overflow in SpEL Expressions
org.springframework:spring-expression: all versions
Spring Framework Denial of Service via Unbounded Cache in SpEL
Spring Framework Denial of Service via Unbounded Cache in SpEL
org.springframework:spring-expression: 7.0.0 → 7.0.8
Spring Framework Denial of Service via AntPathMatcher
Spring Framework Denial of Service via AntPathMatcher
org.springframework:spring-core: 7.0.0 → 7.0.8
Spring Framework Cross-site Scripting via JavaScriptUtils
Spring Framework Cross-site Scripting via JavaScriptUtils
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Framework Algorithmic Denial of Service via SpEL Expressions
Spring Framework Algorithmic Denial of Service via SpEL Expressions
org.springframework:spring-expression: 7.0.0 → 7.0.8
Spring Framework Open Redirect in Spring MVC and WebFlux
Spring Framework Open Redirect in Spring MVC and WebFlux
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Framework Arbitrary Method Invocation in SpEL Expressions
Spring Framework Arbitrary Method Invocation in SpEL Expressions
org.springframework:spring-expression: 7.0.0 → 7.0.8
Spring Retry has Cache Exhaustion in Stateful Retries that leads to Denial of Service
Spring Retry has Cache Exhaustion in Stateful Retries that leads to Denial of Service
org.springframework.retry:spring-retry: 2.0.0 → 2.0.13
Spring HATEOAS heap exhaustion through unbounded internal caching
Spring HATEOAS heap exhaustion through unbounded internal caching
org.springframework.hateoas:spring-hateoas: 3.0.0 → 3.0.4
Spring Framework Information Disclosure via Static Resource Cache in Spring MVC and WebFlux
Spring Framework Information Disclosure via Static Resource Cache in Spring MVC and WebFlux
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Framework Security Filter Bypass in WebFlux Kotlin Router DSL
Spring Framework Security Filter Bypass in WebFlux Kotlin Router DSL
org.springframework:spring-webflux: all versions
Spring Framework Predictable Session ID in WebSocket Module
Spring Framework Predictable Session ID in WebSocket Module
org.springframework:spring-websocket: 7.0.0 → 7.0.8
Spring Framework Path Traversal via Versioned Static Resources in Spring MVC and WebFlux
Spring Framework Path Traversal via Versioned Static Resources in Spring MVC and WebFlux
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring LDAP has Authentication Bypass with Empty Password
Spring LDAP has Authentication Bypass with Empty Password
org.springframework.ldap:spring-ldap-core: 4.0.0 → 4.0.4
Spring Framework Denial of Service via Multipart Requests in WebFlux
Spring Framework Denial of Service via Multipart Requests in WebFlux
org.springframework:spring-webflux: 7.0.0 → 7.0.8
Spring Framework Multipart Request Smuggling in Spring MVC and WebFlux
Spring Framework Multipart Request Smuggling in Spring MVC and WebFlux
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Framework Escalation via Session Fixation in WebFlux
Spring Framework Escalation via Session Fixation in WebFlux
org.springframework:spring-webflux: 7.0.0 → 7.0.8
Spring Framework Server-Side Request Forgery via UriComponentsBuilder
Spring Framework Server-Side Request Forgery via UriComponentsBuilder
org.springframework:spring-web: 7.0.0 → 7.0.8
Spring HATEOAS Collection+JSON/UBER deserializers do not honor Jackson configuration
Spring HATEOAS Collection+JSON/UBER deserializers do not honor Jackson configuration
org.springframework.hateoas:spring-hateoas: 3.0.0 → 3.0.4
Spring Framework Denial of Service via Versioned Resources in Spring MVC and WebFlux
Spring Framework Denial of Service via Versioned Resources in Spring MVC and WebFlux
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Framework Cross-site Scripting via JSP Form Tags
Spring Framework Cross-site Scripting via JSP Form Tags
org.springframework:spring-webmvc: 7.0.0 → 7.0.8
Spring Security Vulnerable to Authorization Bypass via Security Annotations
Spring Security Vulnerable to Authorization Bypass via Security Annotations
org.springframework.security:spring-security-core: 6.4.0 → 6.4.4
Spring Framework server Web DoS Vulnerability
Spring Framework server Web DoS Vulnerability
org.springframework:spring-core: 6.1.2 → 6.1.3
VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability
https://tanzu.vmware.com/security/cve-2022-22963; https://nvd.nist.gov/vuln/detail/CVE-2022-22963
VMware Spring Cloud Gateway Code Injection Vulnerability
https://nvd.nist.gov/vuln/detail/CVE-2022-22947
Spring Framework JDK 9+ Remote Code Execution Vulnerability
https://nvd.nist.gov/vuln/detail/CVE-2022-22965
VMware Tanzu Spring Cloud Config Directory Traversal Vulnerability
https://nvd.nist.gov/vuln/detail/CVE-2020-5410
VMware Tanzu Spring Data Commons Property Binder Vulnerability
https://nvd.nist.gov/vuln/detail/CVE-2018-1273
Tooling for Spring
Some links are affiliate links — HackTribune may earn a commission at no extra cost to you.