CVE-2013-6429 Spring Framework 中针对 XML 外部实体 (XXE) 注入 (CVE-2013-7315) 的修复不完整
高 | 2014年1月14日 | CVE-2013-6429
描述
Spring MVC 的 SourceHttpMessageConverter 也处理用户提供的 XML,既没有禁用 XML 外部实体,也没有提供禁用它们的选项。SourceHttpMessageConverter 已被修改,以提供一个选项来控制 XML 外部实体的处理,并且该处理现在默认禁用。随后发现此修复也不完整 (CVE-2014-0054)。