PT-2022-15749 · Spring · Spring Security Oauth

CVE-2022-22969

·

Publicado

2022-04-21

·

Atualizado

2024-10-10

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões 2.5.x do Spring Security OAuth anteriores à 2.5.2
Versões mais antigas e sem suporte do Spring Security OAuth
Descrição
A vulnerabilidade consiste em um ataque de negação de serviço (DoS) por meio da iniciação da solicitação de autorização em um aplicativo cliente OAuth 2.0. Um usuário mal-intencionado ou invasor pode enviar várias solicitações iniciando a Solicitação de Autorização para a Concessão de Código de Autorização, o que tem o potencial de esgotar os recursos do sistema usando uma única sessão. Isso expõe apenas aplicativos clientes OAuth 2.0.
Recomendações
Para as versões 2.5.x do Spring Security OAuth anteriores à 2.5.2, atualize para a versão 2.5.2 ou posterior para resolver o problema.
Para versões mais antigas e sem suporte do Spring Security OAuth, considere atualizar para uma versão suportada para mitigar o risco de exploração.
Como solução alternativa temporária, considere restringir o número de Solicitações de Autorização que podem ser iniciadas a partir de uma única sessão para minimizar o risco de esgotamento dos recursos do sistema.

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-22969
GHSA-C2CP-3XJ9-97W9

Produtos afetados

Spring Security Oauth