
仔细研究 MVCrequestMatcher Spring 漏洞
El 20 de marzo de 2023, Spring Security Advisories publicó una entrada de blog que hacía referencia a una vulnerabilidad descubierta internamente, CVE-2023-20860. No se reveló información detallada, salvo que se trataba de un problema de control de acceso relacionado con el uso de mvcMatchers. Los desarrolladores de Spring han corregido el problema y se recomienda actualizar la versión.
¿Quiere vivir una experiencia de primera mano? Pruebe la misión aquí.
Como la seguridad es nuestro principal objetivo en Secure Code Warriorhemos decidido profundizar en esta vulnerabilidad de mvcRequestMatchers y averiguar dónde está el problema.
Spring proporciona la interfaz RequestMatcher para determinar si una solicitud coincide con un patrón de ruta. Echa un vistazo al siguiente fragmento de código donde se utiliza el método de ayuda mvcMatchers para registrar los puntos finales junto con sus requisitos de autenticación y autorización. Por ejemplo, podemos ver que sólo los usuarios con el rol ADMIN pueden acceder al endpoint /logs/audit .

¿MvcMisMatchers?
En Spring, ** es un patrón que permite buscar cualquier número de directorios y subdirectorios en una URL. Por ejemplo, /bankaccount/** coincidiría con todas las URL que empiecen por /bankaccount/, incluidos subdirectorios como /bankaccount/dashboard/settings.
El patrón * es un patrón que coincide con cualquier URL y tiene exactamente un nivel de subdirectorio. Por ejemplo, /cuentabancaria/* coincidiría con cuenta bancaria/cuadro de mandos.
Al configurar los matchers con *, Spring afirma que se produjo "un desajuste en la concordancia de patrones entre Spring Security y Spr ing MVC", creando la vulnerabilidad.
Esencialmente, debido a la falta de un separador delante del doble comodín, la ruta no coincide con una solicitud entrante, ya que todas las solicitudes entrantes van precedidas de una barra. Esto significa que las reglas de control de acceso no se aplican y permiten a cualquier usuario no autenticado acceder a los recursos.
Echemos un vistazo al commit que ha solucionado el problema.

El cambio más destacado e importante es la adición de la línea 315, que corrige la omisión de las reglas de autorización y autenticación. Garantiza que cualquier patrón de ruta que se envíe vaya precedido de una barra oblicua (/).
404 coincidencia no encontrada

Al enviar una petición web a /cuentasbancarias/vista , el método match analizará y comparará los patrones definidos en el filtro de seguridad con la ruta solicitada. El analizador sintáctico convertirá el patrón dado en un árbol de elementos de ruta.

El analizador lee el primer carácter como un SeparatorPathElement. A continuación, continúa leyendo los caracteres de la cadena hasta el siguiente separador, creando un nuevo LiteralPathElement.
Entonces, ¿dónde falla cuando se utiliza ** como patrón?
Aunque existen muchos tipos de elementos de ruta, los más interesantes son WildcardPathElementy WildcardTheRestPathElement, con sus respectivas representaciones de cadena: * y /**.
Un WildcardPathElement coincide con cero o más caracteres dentro de un único segmento de ruta, mientras que un WildcardTheRestPathElement coincide con cero o más segmentos de ruta por sí solos (incluidos los separadores).
Esto último nos da una pista de lo que falla al enviar ** como patrón. Durante el análisis busca patrones, pero ** no empieza con la barra oblicua esperada. Así que en lugar de convertirse en un WildcardTheRestPathElement, se convierte en dos WildcardPathElements consecutivos.
A continuación, el patrón analizado se utiliza para comparar con la URL solicitada. Se espera que las rutas empiecen por una barra oblicua, pero los comodines no coinciden con los separadores.

Esto significa que en lugar de un RequestMatchResult, se devuelve un null. En consecuencia, las reglas de control de acceso establecidas en este comparador no se aplicarán a la URL solicitada.
Spring ha solucionado el problema añadiendo una barra. En otras palabras, cualquier patrón ** se convierte en /**, lo que significa que puede ser analizado como un WildcardTheRestPathElement, y se devolverá un RequestMatchResult ya que el patrón ahora coincide con la URL solicitada.
¿Vulnerabilidad o uso indebido de la API?
Es discutible si esto debería considerarse una vulnerabilidad, ya que el código funciona como se pretende. El problema radica básicamente en el hecho de que la documentación de Spring no menciona explícitamente que las rutas deban comenzar con un separador. Por lo tanto, podría considerarse más un caso de mal uso de la API que un error o vulnerabilidad.


2023 年 3 月 20 日,Spring Security Advisories 发布了一篇博客文章,引用了内部发现的漏洞 CVE-2023-20860。没有透露任何详细信息,只是这是与使用 “mvcMatchers” 有关的访问控制问题。Spring 开发人员已经修复了这个问题,建议进行版本更新。由于安全是我们在Secure Code Warrior的主要关注点,因此我们决定更深入地研究这个MvcRequestMatchers漏洞,找出核心问题所在。

Secure Code Warrior puede ayudar a su organización a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es usted responsable de seguridad de aplicaciones, desarrollador, director de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su organización a reducir los riesgos asociados al código inseguro.
Reservar una demostraciónBrysen es desarrollador de software en Secure Code Warrior y se centra en escribir código seguro.


El 20 de marzo de 2023, Spring Security Advisories publicó una entrada de blog que hacía referencia a una vulnerabilidad descubierta internamente, CVE-2023-20860. No se reveló información detallada, salvo que se trataba de un problema de control de acceso relacionado con el uso de mvcMatchers. Los desarrolladores de Spring han corregido el problema y se recomienda actualizar la versión.
¿Quiere vivir una experiencia de primera mano? Pruebe la misión aquí.
Como la seguridad es nuestro principal objetivo en Secure Code Warriorhemos decidido profundizar en esta vulnerabilidad de mvcRequestMatchers y averiguar dónde está el problema.
Spring proporciona la interfaz RequestMatcher para determinar si una solicitud coincide con un patrón de ruta. Echa un vistazo al siguiente fragmento de código donde se utiliza el método de ayuda mvcMatchers para registrar los puntos finales junto con sus requisitos de autenticación y autorización. Por ejemplo, podemos ver que sólo los usuarios con el rol ADMIN pueden acceder al endpoint /logs/audit .

¿MvcMisMatchers?
En Spring, ** es un patrón que permite buscar cualquier número de directorios y subdirectorios en una URL. Por ejemplo, /bankaccount/** coincidiría con todas las URL que empiecen por /bankaccount/, incluidos subdirectorios como /bankaccount/dashboard/settings.
El patrón * es un patrón que coincide con cualquier URL y tiene exactamente un nivel de subdirectorio. Por ejemplo, /cuentabancaria/* coincidiría con cuenta bancaria/cuadro de mandos.
Al configurar los matchers con *, Spring afirma que se produjo "un desajuste en la concordancia de patrones entre Spring Security y Spr ing MVC", creando la vulnerabilidad.
Esencialmente, debido a la falta de un separador delante del doble comodín, la ruta no coincide con una solicitud entrante, ya que todas las solicitudes entrantes van precedidas de una barra. Esto significa que las reglas de control de acceso no se aplican y permiten a cualquier usuario no autenticado acceder a los recursos.
Echemos un vistazo al commit que ha solucionado el problema.

El cambio más destacado e importante es la adición de la línea 315, que corrige la omisión de las reglas de autorización y autenticación. Garantiza que cualquier patrón de ruta que se envíe vaya precedido de una barra oblicua (/).
404 coincidencia no encontrada

Al enviar una petición web a /cuentasbancarias/vista , el método match analizará y comparará los patrones definidos en el filtro de seguridad con la ruta solicitada. El analizador sintáctico convertirá el patrón dado en un árbol de elementos de ruta.

El analizador lee el primer carácter como un SeparatorPathElement. A continuación, continúa leyendo los caracteres de la cadena hasta el siguiente separador, creando un nuevo LiteralPathElement.
Entonces, ¿dónde falla cuando se utiliza ** como patrón?
Aunque existen muchos tipos de elementos de ruta, los más interesantes son WildcardPathElementy WildcardTheRestPathElement, con sus respectivas representaciones de cadena: * y /**.
Un WildcardPathElement coincide con cero o más caracteres dentro de un único segmento de ruta, mientras que un WildcardTheRestPathElement coincide con cero o más segmentos de ruta por sí solos (incluidos los separadores).
Esto último nos da una pista de lo que falla al enviar ** como patrón. Durante el análisis busca patrones, pero ** no empieza con la barra oblicua esperada. Así que en lugar de convertirse en un WildcardTheRestPathElement, se convierte en dos WildcardPathElements consecutivos.
A continuación, el patrón analizado se utiliza para comparar con la URL solicitada. Se espera que las rutas empiecen por una barra oblicua, pero los comodines no coinciden con los separadores.

Esto significa que en lugar de un RequestMatchResult, se devuelve un null. En consecuencia, las reglas de control de acceso establecidas en este comparador no se aplicarán a la URL solicitada.
Spring ha solucionado el problema añadiendo una barra. En otras palabras, cualquier patrón ** se convierte en /**, lo que significa que puede ser analizado como un WildcardTheRestPathElement, y se devolverá un RequestMatchResult ya que el patrón ahora coincide con la URL solicitada.
¿Vulnerabilidad o uso indebido de la API?
Es discutible si esto debería considerarse una vulnerabilidad, ya que el código funciona como se pretende. El problema radica básicamente en el hecho de que la documentación de Spring no menciona explícitamente que las rutas deban comenzar con un separador. Por lo tanto, podría considerarse más un caso de mal uso de la API que un error o vulnerabilidad.

El 20 de marzo de 2023, Spring Security Advisories publicó una entrada de blog que hacía referencia a una vulnerabilidad descubierta internamente, CVE-2023-20860. No se reveló información detallada, salvo que se trataba de un problema de control de acceso relacionado con el uso de mvcMatchers. Los desarrolladores de Spring han corregido el problema y se recomienda actualizar la versión.
¿Quiere vivir una experiencia de primera mano? Pruebe la misión aquí.
Como la seguridad es nuestro principal objetivo en Secure Code Warriorhemos decidido profundizar en esta vulnerabilidad de mvcRequestMatchers y averiguar dónde está el problema.
Spring proporciona la interfaz RequestMatcher para determinar si una solicitud coincide con un patrón de ruta. Echa un vistazo al siguiente fragmento de código donde se utiliza el método de ayuda mvcMatchers para registrar los puntos finales junto con sus requisitos de autenticación y autorización. Por ejemplo, podemos ver que sólo los usuarios con el rol ADMIN pueden acceder al endpoint /logs/audit .

¿MvcMisMatchers?
En Spring, ** es un patrón que permite buscar cualquier número de directorios y subdirectorios en una URL. Por ejemplo, /bankaccount/** coincidiría con todas las URL que empiecen por /bankaccount/, incluidos subdirectorios como /bankaccount/dashboard/settings.
El patrón * es un patrón que coincide con cualquier URL y tiene exactamente un nivel de subdirectorio. Por ejemplo, /cuentabancaria/* coincidiría con cuenta bancaria/cuadro de mandos.
Al configurar los matchers con *, Spring afirma que se produjo "un desajuste en la concordancia de patrones entre Spring Security y Spr ing MVC", creando la vulnerabilidad.
Esencialmente, debido a la falta de un separador delante del doble comodín, la ruta no coincide con una solicitud entrante, ya que todas las solicitudes entrantes van precedidas de una barra. Esto significa que las reglas de control de acceso no se aplican y permiten a cualquier usuario no autenticado acceder a los recursos.
Echemos un vistazo al commit que ha solucionado el problema.

El cambio más destacado e importante es la adición de la línea 315, que corrige la omisión de las reglas de autorización y autenticación. Garantiza que cualquier patrón de ruta que se envíe vaya precedido de una barra oblicua (/).
404 coincidencia no encontrada

Al enviar una petición web a /cuentasbancarias/vista , el método match analizará y comparará los patrones definidos en el filtro de seguridad con la ruta solicitada. El analizador sintáctico convertirá el patrón dado en un árbol de elementos de ruta.

El analizador lee el primer carácter como un SeparatorPathElement. A continuación, continúa leyendo los caracteres de la cadena hasta el siguiente separador, creando un nuevo LiteralPathElement.
Entonces, ¿dónde falla cuando se utiliza ** como patrón?
Aunque existen muchos tipos de elementos de ruta, los más interesantes son WildcardPathElementy WildcardTheRestPathElement, con sus respectivas representaciones de cadena: * y /**.
Un WildcardPathElement coincide con cero o más caracteres dentro de un único segmento de ruta, mientras que un WildcardTheRestPathElement coincide con cero o más segmentos de ruta por sí solos (incluidos los separadores).
Esto último nos da una pista de lo que falla al enviar ** como patrón. Durante el análisis busca patrones, pero ** no empieza con la barra oblicua esperada. Así que en lugar de convertirse en un WildcardTheRestPathElement, se convierte en dos WildcardPathElements consecutivos.
A continuación, el patrón analizado se utiliza para comparar con la URL solicitada. Se espera que las rutas empiecen por una barra oblicua, pero los comodines no coinciden con los separadores.

Esto significa que en lugar de un RequestMatchResult, se devuelve un null. En consecuencia, las reglas de control de acceso establecidas en este comparador no se aplicarán a la URL solicitada.
Spring ha solucionado el problema añadiendo una barra. En otras palabras, cualquier patrón ** se convierte en /**, lo que significa que puede ser analizado como un WildcardTheRestPathElement, y se devolverá un RequestMatchResult ya que el patrón ahora coincide con la URL solicitada.
¿Vulnerabilidad o uso indebido de la API?
Es discutible si esto debería considerarse una vulnerabilidad, ya que el código funciona como se pretende. El problema radica básicamente en el hecho de que la documentación de Spring no menciona explícitamente que las rutas deban comenzar con un separador. Por lo tanto, podría considerarse más un caso de mal uso de la API que un error o vulnerabilidad.

Haga clic en el siguiente enlace y descargue el PDF de este recurso.
Secure Code Warrior puede ayudar a su organización a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es usted responsable de seguridad de aplicaciones, desarrollador, director de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su organización a reducir los riesgos asociados al código inseguro.
Ver informeReservar una demostraciónBrysen es desarrollador de software en Secure Code Warrior y se centra en escribir código seguro.
El 20 de marzo de 2023, Spring Security Advisories publicó una entrada de blog que hacía referencia a una vulnerabilidad descubierta internamente, CVE-2023-20860. No se reveló información detallada, salvo que se trataba de un problema de control de acceso relacionado con el uso de mvcMatchers. Los desarrolladores de Spring han corregido el problema y se recomienda actualizar la versión.
¿Quiere vivir una experiencia de primera mano? Pruebe la misión aquí.
Como la seguridad es nuestro principal objetivo en Secure Code Warriorhemos decidido profundizar en esta vulnerabilidad de mvcRequestMatchers y averiguar dónde está el problema.
Spring proporciona la interfaz RequestMatcher para determinar si una solicitud coincide con un patrón de ruta. Echa un vistazo al siguiente fragmento de código donde se utiliza el método de ayuda mvcMatchers para registrar los puntos finales junto con sus requisitos de autenticación y autorización. Por ejemplo, podemos ver que sólo los usuarios con el rol ADMIN pueden acceder al endpoint /logs/audit .

¿MvcMisMatchers?
En Spring, ** es un patrón que permite buscar cualquier número de directorios y subdirectorios en una URL. Por ejemplo, /bankaccount/** coincidiría con todas las URL que empiecen por /bankaccount/, incluidos subdirectorios como /bankaccount/dashboard/settings.
El patrón * es un patrón que coincide con cualquier URL y tiene exactamente un nivel de subdirectorio. Por ejemplo, /cuentabancaria/* coincidiría con cuenta bancaria/cuadro de mandos.
Al configurar los matchers con *, Spring afirma que se produjo "un desajuste en la concordancia de patrones entre Spring Security y Spr ing MVC", creando la vulnerabilidad.
Esencialmente, debido a la falta de un separador delante del doble comodín, la ruta no coincide con una solicitud entrante, ya que todas las solicitudes entrantes van precedidas de una barra. Esto significa que las reglas de control de acceso no se aplican y permiten a cualquier usuario no autenticado acceder a los recursos.
Echemos un vistazo al commit que ha solucionado el problema.

El cambio más destacado e importante es la adición de la línea 315, que corrige la omisión de las reglas de autorización y autenticación. Garantiza que cualquier patrón de ruta que se envíe vaya precedido de una barra oblicua (/).
404 coincidencia no encontrada

Al enviar una petición web a /cuentasbancarias/vista , el método match analizará y comparará los patrones definidos en el filtro de seguridad con la ruta solicitada. El analizador sintáctico convertirá el patrón dado en un árbol de elementos de ruta.

El analizador lee el primer carácter como un SeparatorPathElement. A continuación, continúa leyendo los caracteres de la cadena hasta el siguiente separador, creando un nuevo LiteralPathElement.
Entonces, ¿dónde falla cuando se utiliza ** como patrón?
Aunque existen muchos tipos de elementos de ruta, los más interesantes son WildcardPathElementy WildcardTheRestPathElement, con sus respectivas representaciones de cadena: * y /**.
Un WildcardPathElement coincide con cero o más caracteres dentro de un único segmento de ruta, mientras que un WildcardTheRestPathElement coincide con cero o más segmentos de ruta por sí solos (incluidos los separadores).
Esto último nos da una pista de lo que falla al enviar ** como patrón. Durante el análisis busca patrones, pero ** no empieza con la barra oblicua esperada. Así que en lugar de convertirse en un WildcardTheRestPathElement, se convierte en dos WildcardPathElements consecutivos.
A continuación, el patrón analizado se utiliza para comparar con la URL solicitada. Se espera que las rutas empiecen por una barra oblicua, pero los comodines no coinciden con los separadores.

Esto significa que en lugar de un RequestMatchResult, se devuelve un null. En consecuencia, las reglas de control de acceso establecidas en este comparador no se aplicarán a la URL solicitada.
Spring ha solucionado el problema añadiendo una barra. En otras palabras, cualquier patrón ** se convierte en /**, lo que significa que puede ser analizado como un WildcardTheRestPathElement, y se devolverá un RequestMatchResult ya que el patrón ahora coincide con la URL solicitada.
¿Vulnerabilidad o uso indebido de la API?
Es discutible si esto debería considerarse una vulnerabilidad, ya que el código funciona como se pretende. El problema radica básicamente en el hecho de que la documentación de Spring no menciona explícitamente que las rutas deban comenzar con un separador. Por lo tanto, podría considerarse más un caso de mal uso de la API que un error o vulnerabilidad.
Índice

Secure Code Warrior puede ayudar a su organización a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es usted responsable de seguridad de aplicaciones, desarrollador, director de seguridad de la información o cualquier otra persona relacionada con la seguridad, podemos ayudar a su organización a reducir los riesgos asociados al código inseguro.
Reservar una demostraciónDescargarRecursos para ayudarle a empezar
Temas y contenidos de la formación sobre códigos de seguridad
Nuestro contenido líder en el sector está en constante evolución para adaptarse al cambiante panorama del desarrollo de software, teniendo en cuenta su función. Los temas abarcan desde la IA hasta la inyección de XQuery, y son aptos para puestos que van desde arquitectos e ingenieros hasta gestores de productos y control de calidad. Eche un vistazo por adelantado a nuestro catálogo de contenidos, ordenados por tema y función.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para ayudarle a empezar
Cybermon ha vuelto: la misión de derrotar al jefe IA ya está disponible bajo demanda.
Cybermon 2025 ya está disponible en SCW durante todo el año. Guerra de seguridad de IA/LLM de alto nivel de la tribu, desarrollo de IA de seguridad reforzada con modelos de gran escala.
Interpretación de la Ley de Resiliencia de la Red: ¿Qué significa lograr la seguridad mediante el diseño del desarrollo de software?
Comprenda los requisitos de la Ley de Resiliencia de las Redes de la Unión Europea (CRA), a quiénes se aplica y cómo los equipos de ingeniería pueden prepararse mediante prácticas de diseño, prevención de vulnerabilidades y desarrollo de capacidades de los desarrolladores.
Factor impulsor 1: Criterios de éxito claros y medibles
El facilitador 1 es el preludio de nuestra serie de 10 partes sobre los impulsores del éxito, que muestra cómo vincular la codificación segura con los resultados empresariales, como la reducción del riesgo y el aumento de la velocidad de maduración de los planes a largo plazo.




%20(1).avif)
.avif)
