Security features bypass in Spring Security - CVE-2023-34034
Published: September 19, 2023
Vulnerability details
The vulnerability allows a remote attacker to bypass security restrictions.
The vulnerability exists due to the usage of "**" as a pattern in Spring Security configuration for WebFlux creates a mismatch in pattern matching between Spring Security and Spring WebFlux. A remote unauthenticated attacker can trigger the vulnerability to bypass security restrictions.
Affected software
IBM Db2 Web Query for i
Oracle WebCenter Sites
Oracle Banking Origination
Oracle Banking Corporate Lending Process Management
Oracle Banking Liquidity Management
IBM Data Risk Manager
Cloudera Data Platform Private Cloud Base for IBM
Oracle Communications Unified Inventory Management
IBM Automation Decision Services
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core Network Exposure Function
Oracle Communications Cloud Native Core Network Repository Function
IBM Cloud Pak for Business Automation
Communications Service Catalog and Design
Fuse
MySQL Enterprise Monitor
Oracle Banking Digital Experience
ObjectScale
Cloud Pak for Network Automation
Dell Data Protection Central
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Network Slice Selection Function
Operational Decision Manager
How to mitigate CVE-2023-34034
Fuse - update to 7.12.1
IBM Automation Decision Services - update to 23.0.1 IF005
ObjectScale - update to 1.4.0
IBM Data Risk Manager - update to 2.0.6.20
Cloud Pak for Network Automation - update to 2.6.2
Cloudera Data Platform Private Cloud Base for IBM - update to 7.1.9.3 HF2
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 41, 8.11.0.1 Interim fix 21, 8.11.1 Interim fix 10, 8.12.0 Interim fix 2
Dell Data Protection Central - update to 19.10.0-4
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.27, 23.0.1.5
External References
Related Security Bulletins
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in MySQL Enterprise Monitor
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Exposure Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Red Hat Fuse 7.12
- Multiple vulnerabilities in IBM Automation Decision Services
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Slice Selection Function
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Communications Service Catalog and Design
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking Corporate Lending Process Management
- Dell Data Protection Central update for third-party components
- Multiple vulnerabilities in IBM Data Risk Manager
- Multiple vulnerabilities in IBM Db2 Web Query for i
- Multiple vulnerabilities in Cloudera Data Platform Private Cloud Base with IBM (CDP)
- Multiple vulnerabilities in Oracle WebCenter Sites
- Multiple vulnerabilities in Dell ObjectScale
- Security restrictions bypass in Spring Security
- Multiple vulnerabilities in Oracle Banking Origination