Δύο κρίσιμες ευπάθειες, CVE-2025-41248 και CVE-2025-41249, έχουν αναδυθεί στο Spring Security και το Spring Framework, οι οποίες θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να παρακάμψουν τους ελέγχους εξουσιοδότησης σε επιχειρηματικές εφαρμογές.
Δείτε επίσης: Red AI Range: Ανακαλύψτε και αντιμετωπίστε ευπάθειες AI

Αυτά τα σφάλματα προκύπτουν όταν χρησιμοποιείται η δυνατότητα @EnableMethodSecurity του Spring Security σε συνδυασμό με σχολιασμούς επιπέδου μεθόδου, όπως @PreAuthorize και @PostAuthorize.
Σε εφαρμογές όπου οι διεπαφές υπηρεσιών ή οι αφηρημένες βασικές κλάσεις χρησιμοποιούν απεριόριστα γενικά στοιχεία, ο μηχανισμός ανίχνευσης σχολιασμών ενδέχεται να αποτύχει να εντοπίσει σχολιασμούς ασφαλείας σε μεθόδους που έχουν παρακαμφθεί, επιτρέποντας μη εξουσιοδοτημένη πρόσβαση σε προστατευμένα σημεία.
Τόσο η παράκαμψη εξουσιοδότησης όσο και το σφάλμα ανίχνευσης σχολιασμών κατατάσσονται ως μεσαίας σοβαρότητας και επηρεάζουν ένα ευρύ φάσμα εκδόσεων του Spring Security και του Spring Framework, που εκτείνονται από τις εκδόσεις 5.x έως 6.x. Η CVE-2025-41248 στοχεύει τις εκδόσεις Spring Security από 6.4.0 έως 6.4.9 και από 6.5.0 έως 6.5.3.
Όταν μια παραμετροποιημένη υπερκλάση ορίζει μια ασφαλή υπογραφή μεθόδου και μια υποκλάση αποτυγχάνει να επαναδηλώσει τον σχετικό σχολιασμό, ο επιλυτής μεταδεδομένων του framework δεν διατρέχει σωστά την ιεραρχία τύπων γενικών στοιχείων.
Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτό το κενό λογικής καλώντας ασφαλείς λειτουργίες που ορίζονται μόνο σε μια γενική διεπαφή, παρακάμπτοντας τους ελέγχους εξουσιοδότησης που βασίζονται σε @PreAuthorize(“hasRole(‘ADMIN’)”) ή παρόμοιες εκφράσεις SpEL. Η ευπάθεια αποδίδει μια βασική βαθμολογία CVSS 3.1 6.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Δείτε ακόμα: Η Microsoft επιβεβαιώνει πάνω από 900 ευπάθειες XSS στις υπηρεσίες IT

Σε αυτή την περίπτωση, το σφάλμα ανίχνευσης σχολιασμών εμποδίζει την αναγνώριση οποιουδήποτε σχολιασμού μεθόδου που χρησιμοποιείται για εξουσιοδότηση ή έλεγχο όταν ορίζεται σε μια γενική βασική κλάση. Χωρίς τα μεταδεδομένα σχολιασμών, το Spring Security δεν μπορεί να επιβάλει περιορισμούς ασφαλείας σε επίπεδο μεθόδου.
Και οι δύο ευπάθειες προκύπτουν από την ακατάλληλη διαχείριση απεριόριστων γενικών στοιχείων κατά την ανίχνευση σχολιασμών, προκαλώντας την παράβλεψη των μεταδεδομένων ασφαλείας κατά την εκτέλεση και την αντιμετώπιση ευαίσθητων μεθόδων υπηρεσίας σαν να ήταν απροστάτευτες.
Οι συντηρητές του Spring έχουν κυκλοφορήσει διορθωμένες εκδόσεις για όλες τις επηρεαζόμενες μονάδες. Για το Spring Security, οι χρήστες πρέπει να αναβαθμίσουν στην έκδοση 6.4.10 ή 6.5.4.
Οι ομάδες που δεν μπορούν να αναβαθμίσουν άμεσα μπορούν να επιβάλουν μια προσωρινή λύση δηλώνοντας όλες τις ασφαλείς μεθόδους απευθείας στην συγκεκριμένη κλάση αντί να βασίζονται σε κληρονομημένους σχολιασμούς από γενικές υπερκλάσεις. Η διασφάλιση της συνεπούς χρήσης των @PreAuthorize, @PostAuthorize και άλλων σχολιασμών ασφαλείας μεθόδου σε κάθε κλάση υλοποίησης θα αποτρέψει την παράκαμψη.
Οι ομάδες ανάπτυξης καλούνται να αναθεωρήσουν τις διεπαφές υπηρεσιών τους για τη χρήση του @EnableMethodSecurity σε συνδυασμό με γενικά στοιχεία. Τα εργαλεία στατικής ανάλυσης και τα προσαρμοσμένα σενάρια ανίχνευσης σχολιασμών πρέπει να ενημερωθούν για να εντοπίζουν σωστά τις σχολιασμένες μεθόδους σε όλη την ιεραρχία τύπων.
Δείτε επίσης: Κρίσιμη ευπάθεια του DELMIA Apriso προστέθηκε στον Κατάλογο KEV

Οι ομάδες ασφαλείας πρέπει να δώσουν προτεραιότητα σε αυτές τις αναβαθμίσεις στους αγωγούς CI/CD για να αποφύγουν την ακούσια έκθεση προστατευμένων API. Η συνεχής επικύρωση της ασφάλειας σε επίπεδο μεθόδου, σε συνδυασμό με ελέγχους κώδικα που επικεντρώνονται σε γενικά πρότυπα υπηρεσιών, θα ενισχύσει την επιβολή εξουσιοδότησης και θα προστατεύσει από παρόμοια σφάλματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
