Incorrect authorization in Spring Security - CVE-2023-34035
Published: October 18, 2023
Vulnerability details
The vulnerability allows a remote attacker to bypass authorization process.
The vulnerability exists due to authorization rule misconfiguration if the application uses requestMatchers(String) or requestMatchers(HttpMethod, String) and multiple servlets, one of them being Spring MVC’s DispatcherServlet. A remote attacker can bypass authorization rules and gain unauthorized access to the application.
Affected software
Cloudera Data Platform Private Cloud Base for IBM
IBM Automation Decision Services
IBM Cloud Pak for Business Automation
ObjectScale
Dell Data Protection Central
How to mitigate CVE-2023-34035
Cloudera Data Platform Private Cloud Base for IBM - update to 7.1.9.3 HF2
IBM Automation Decision Services - update to 23.0.1 IF005
ObjectScale - update to 1.4.0
Dell Data Protection Central - update to 19.10.0-4
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.27, 23.0.1.5
External References
Related Security Bulletins
- Incorrect authorization in Spring Security
- Multiple vulnerabilities in IBM Automation Decision Services
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Dell Data Protection Central update for third-party components
- Multiple vulnerabilities in IBM Cloudera Data Platform Private Cloud Base with IBM (CDP)
- Multiple vulnerabilities in Dell ObjectScale