ClickCease Support infini du cycle de vie de Spring - TuxCare

NOUVEAUX CORRECTIFS DISPONIBLES POUR CVE-2025-22235 et CVE-2025-22234. Voir toutes les CVE de Spring récemment corrigées ici.

Spring Framework 5.3.x
a atteint sa fin de vie le
le 31 août 2024

Spring Boot 2.7.x, qui dépend de Spring Framework 5.3.x, a déjà atteint sa fin de vie plusieurs mois auparavant.
sa fin de vie plusieurs mois auparavant.

Pourquoi ne pas simplement migrer vers
la dernière version ?

La prochaine version majeure de Spring introduit des changements radicaux, ce qui rend la transition difficile, surtout si vous utilisez également des dépendances qui ne sont pas liées à Spring dans votre application.

Si vous n'êtes pas en mesure de migrer vers la nouvelle version à temps, vous risquez d'être confronté à des cybermenaces et de ne pas respecter les normes de sécurité en raison de vulnérabilités non corrigées. Heureusement, il existe une meilleure solution grâce à l'assistance étendue de TuxCare.

Le support illimité du cycle de vie de TuxCare garantit la sécurité, la compatibilité et la conformité de vos applications Spring jusqu'à ce que vous soyez prêt à les mettre à niveau - avec une assistance de long terme des futures versions en fin de vie.

Avec l'Endless Lifecycle Support (ELS),
vous pouvez :

Icône de sécurité

Réduire les risques de sécurité

Obtenez des correctifs de sécurité continus pour les vulnérabilités de Spring pendant que vous élaborez votre stratégie de mise à niveau.

Icône de sécurité

Préserver la compatibilité

Évitez le remaniement du code et assurez le bon fonctionnement de vos applications Spring pour les années à venir.

Icône de sécurité

Assurer la conformité

Obtenez des accords de niveau de service de 14 jours pour les correctifs de sécurité, et instaurez la transparence avec des SBOM détaillés pour chaque bibliothèque.

TuxCare reprend le bâton du support de sécurité
pour le printemps, en commençant par les versions suivantes
Projet
Module
Version
Spring Framework
Spring Boot
Spring Data
Spring Security
Spring Batch
Spring Web Services
Intégration de Spring
Hateoas de printemps
Spring LDAP
Spring GraphQL
Spring AMQP
Réessai de printemps
Plugin Spring
Module
websocket
webmvc
webflux
web
tx
test
r2dbc
oxm
orm
messagerie
jms
jdbc
jcl
instrument
bom
bom
expression
noyau
contexte
soutien contextuel
indexeur de contexte
haricots
aspects
aop
spring-boot
test
test-autoconfiguration
starter
starter-websocket
starter-webflux
starter-web
starter-web-services
validation de démarrage
démarreur-sous-tension
starter-tomcat
démarrage-thymleaf
test-démarrage
démarrage-sécurité
socle de départ
starter-reactor-netty
starter-quartz
parent-débutant
serveur de ressources starter-oauth2
starter-oauth2-client
moustache de départ
courrier de départ
enregistrement des départs
starter-log4j2
starter-jta-atomikos
starter-json
starter-jooq
starter-jetty
maillot de départ
starter-jdbc
starter-intégration
starter-hateoas
modèles de démarrage-groovy
starter-graphql
démarreur-libre
starters-data-rest
données de départ-redis
starter-data-redis-reactive
starter-data-r2dbc
starter-data-neo4j
starter-data-mongodb
starter-data-mongodb-reactive
starter-data-ldap
starter-data-jpa
starter-data-jdbc
starter-data-elasticsearch
base-de-données-débutant
starter-data-couchbase-reactive
starter-data-cassandra
starter-data-cassandra-reactive
starter-cache
lot de démarrage
starter-artemis
starter-aop
starter-amqp
actionneur-démarreur
starter-activemq
propriétés-migrateur
parent
maven-plugin
chargeur
chargeur-outils
jarmode-layertools
gradle-plugin
outils de développement
dépendances
processeur de configuration
métadonnées de configuration
cli
buildpack-platform
autoconfiguration
autoconfiguration du processeur
antlib
actionneur
actuator-autoconfigure
parent
construire
construire des ressources
rest-webmvc
parent
rest-core
relationnel
parent relationnel
redis
r2dbc
neo4j
mongodb
mongodb-parent
mongodb-distribution
ldap
valeur clé
jpa
jdbc
jdbc-distribution
elasticsearch
couchbase
biens communs
cassandre
cassandra-parent
bom
web
web
test
taglibs
saml2-service-provider
rsocket
remoting
openid
oauth2-resource-server
oauth2-resource-server
oauth2-jose
oauth2-jose
oauth2-core
oauth2-core
oauth2-client
oauth2-client
messagerie
ldap
données
crypto
crypto
noyau
noyau
config
config
cas
bom
bom
aspects
acl
l'infrastructure
noyau
xml
ws
ws-test
ws-support
ws-core
ws-security
noyau
ws
bom
kafka
haineux
noyau
graphql
graphql-test
lapin
amqp
réessayer
plugin-core
Version
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.31
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
5.3.39
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
2.7.18
3.7.18
2.7.18
3.7.18
2.4.18
2.4.18
2.7.18
1.5.18
6.3.18
3.4.18
3.4.18
3.4.18
2.7.18
2.7.18
2.7.18
2.4.18
2.4.18
4.4.18
4.4.18
2.7.18
3.4.18
3.4.18
2021.2.18
5.8.15
5.7.11
5.8.15
5.8.15
5.8.15
5.8.15
5.8.15
5.8.15
5.8.15
5.7.11
5.8.15
5.7.11
5.8.15
5.7.11
5.8.15
5.7.11
5.8.15
5.8.15
5.8.15
5.8.15
5.7.11
5.8.15
5.7.11
5.8.15
5.7.11
5.8.15
5.8.15
5.7.11
5.8.15
5.8.15
4.3.10
4.3.10
3.1.8
3.1.8
3.1.8
3.1.8
3.1.8
3.1.8
5.5.20
5.5.20
5.5.20
5.5.20
1.5.6
2.4.1
1.0.6
1.0.6
2.4.17
2.4.17
1.3.4
2.0.0.RELEASE

Notre service étend votre protection en corrigeant également les dépendances transitives de
, y compris les projets clés suivants

  • Google
    Goyave
  • Apache
    Santuario
  • Apache
    Vélocité
  • Apache
    Kafka
  • SerpentYAML
  • Rapide
    Java
  • Woodstox
    Cœur de métier
  • Jackson
    Lien avec les données
  • Plexus commun
    Utilitaires
  • Netty

Configurez votre support illimité pour
Spring en quelques clics seulement

Risques pour la sécurité

Étape 1

Obtenez vos identifiants d'accès de l'ELS pour Spring

Risques pour la sécurité

Étape 2

Ajustez vos fichiers de configuration Maven/Gradle

Risques pour la sécurité

Étape 3

Passez aux versions TuxCare
de vos bibliothèques

Pas de problème avec les nouveaux CVE

Les vulnérabilités n'attendent pas - l'ELS de printemps non plus

Endless Lifecycle Support (ELS) for Spring fournit rapidement des correctifs pour les vulnérabilités dans de nombreuses versions en fin de vie de divers projets Spring.
projets Spring. Au fur et à mesure que de nouvelles CVE apparaissent, TuxCare les corrige de manière proactive.

Si votre pile technologique repose encore sur des versions obsolètes de Spring, vos applications sont exposées aux risques de sécurité énumérés ci-dessous.

Passez à Endless Lifecycle Support for Spring en quelques étapes seulement pour commencer à protéger vos applications dès maintenant.

ID CVE Description Sévérité CWE-ID et nom Projet concerné Versions concernées Date de publication
CVE-2025-22235 Spring Boot EndpointRequest.to() crée un matcher erroné si le point de terminaison de l'actionneur n'est pas exposé HAUT :
7.3
CWE-20: Validation incorrecte des données d'entrée Spring Boot <2.7.0;2.7.24.2>
<3.1.0;3.1.15.2>
<3.2.0;3.2.13.2>
<3.3.0;3.3.10>
<3.4.0;3.4.4>
24 avril 2025
CVE-2025-22234 Spring Security BCryptPasswordEncoder : la longueur maximale du mot de passe interrompt l'atténuation de l'attaque de synchronisation MOYEN : 5,3 CWE-693: Défaillance du mécanisme de protection Spring Security 5.7.16 uniquement
5.8.16.tuxcare uniquement
5.8.16.tuxcare.1 seulement
5.8.16.tuxcare.2 uniquement
5.8.18 seulement
6.0.16 seulement
6.1.14 seulement
6.2.10 seulement
6.3.8 seulement
6.4.4 seulement
22 avril 2025
CVE-2025-22228 Spring Security BCryptPasswordEncoder n'applique pas la longueur maximale du mot de passe HAUT : 7,4 CWE-287 : Authentification incorrecte Spring Security 5.6.2 and older, <5.7.0;5.7.15>, <5.8.0;5.8.16>, <6.0.0;6.0.15>, <6.1.0;6.1.13>, <6.2.0;6.2.9>, <6.3.0;6.3.7>, <6.4.0;6.4.3> 19 mars 2025
CVE-2024-38827 Contournement de l'autorisation de sécurité de Spring pour les comparaisons sensibles à la casse CRITIQUE : 9.1 CWE-639 : Contournement de l'autorisation par une clé contrôlée par l'utilisateur Spring Security <5.7.0;5.7.13>, <5.8.0;5.8.15>, <6.0.0;6.0.13>, <6.1.0;6.1.11>, <6.2.0;6.2.7>, <6.3.0;6.3.4> 19 novembre 2024
CVE-2024-38829 Exposition des données sensibles LDAP de Spring pour les comparaisons sensibles à la casse BAS : 3,7 CWE-178 : Traitement incorrect de la sensibilité à la casse Spring LDAP All prior to 2.4.0, <2.4.0;2.4.3>, <3.0.0;3.0.9>, <3.1.0;3.1.7>, <3.2.0;3.2.7> 19 novembre 2024
CVE-2024-38828 DoS via une méthode de contrôleur Spring MVC avec un paramètre byte[]. MOYEN : 5,3 CWE-400 : Consommation incontrôlée de ressources Spring Framework All prior to 5.3.0, <5.3.0;5.3.41> 15 novembre 2024
CVE-2024-38821 Contournement de l'autorisation des ressources statiques dans les applications WebFlux CRITIQUE : 9.1 CWE-770 : Allocation de ressources sans limites ni restrictions Spring Security All prior to 5.7.13, <5.8.0;5.8.14>, <6.0.0;6.0.12>, <6.1.0;6.1.10>, <6.2.0;6.2.6>, <6.3.0;6.3.3> 22 octobre 2024

Pourquoi TuxCare ?

Engagement à long terme pour un Open Source sûr

Depuis plus de dix ans, nous assurons la cybersécurité, la stabilité et la conformité des logiciels libres, qu'il s'agisse des langages Python, PHP et Java en fin de vie, ou des distributions Linux les plus courantes.

Maîtrise de la fourniture de correctifs de sécurité

Notre équipe dispose de l'expertise éprouvée et des technologies de pointe nécessaires pour fournir en temps voulu des correctifs de sécurité testés de manière approfondie. Plus de 120 000 correctifs ont été publiés à ce jour, et ce chiffre ne cesse de croître.

Une culture axée sur le client

Nous nous engageons à faire en sorte que nos solutions répondent toujours aux besoins et aux exigences uniques de votre organisation.

Vous souhaitez garantir
la sécurité de l'ensemble de votre chaîne d'approvisionnement
Java ?

Découvrez SecureChain for Java de TuxCare pour protéger l'ensemble de votre pile technologique Java afin que vous puissiez vous concentrer davantage sur l'innovation. Notre référentiel de confiance propose des bibliothèques et des paquets Java sécurisés et conformes, garantissant un fonctionnement transparent sans nécessiter un remaniement du code très gourmand en ressources.

Sécurité à long terme après la fin du soutien standard

TuxCare ELS continue à fournir une sécurité durable pour votre distro, votre langage ou votre cadre de développement logiciel pendant autant d'années que votre organisation en a besoin.