PT-2022-15749 · Spring · Spring Security Oauth
CVE-2022-22969
·
Publicado
2022-04-21
·
Atualizado
2024-10-10
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões 2.5.x do Spring Security OAuth anteriores à 2.5.2
Versões mais antigas e sem suporte do Spring Security OAuth
Descrição
A vulnerabilidade consiste em um ataque de negação de serviço (DoS) por meio da iniciação da solicitação de autorização em um aplicativo cliente OAuth 2.0. Um usuário mal-intencionado ou invasor pode enviar várias solicitações iniciando a Solicitação de Autorização para a Concessão de Código de Autorização, o que tem o potencial de esgotar os recursos do sistema usando uma única sessão. Isso expõe apenas aplicativos clientes OAuth 2.0.
Recomendações
Para as versões 2.5.x do Spring Security OAuth anteriores à 2.5.2, atualize para a versão 2.5.2 ou posterior para resolver o problema.
Para versões mais antigas e sem suporte do Spring Security OAuth, considere atualizar para uma versão suportada para mitigar o risco de exploração.
Como solução alternativa temporária, considere restringir o número de Solicitações de Autorização que podem ser iniciadas a partir de uma única sessão para minimizar o risco de esgotamento dos recursos do sistema.
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Security Oauth