领先一步
VMware 提供培训和认证,助您加速进步。
了解更多Java SockJS 客户端中的会话 ID 生成不够安全,可能允许用户向其他用户的会话发送消息。
请注意,这仅影响 Java SockJS 客户端用户,因为该客户端会生成自己的会话 ID。即使浏览器客户端连接到同一服务器,也不会受到影响。
此外,由于 SockJS 是一个传输层,当在其之上使用更高级别的消息传递协议(例如使用 spring-messaging 模块的 WebSocket 上的 STOMP)时,应用程序级别的安全性可能已经应用于 STOMP 消息,这可以中和任何潜在攻击的影响。
受影响版本的用户应采取以下缓解措施
Philippe Arteau 发现此问题并负责任地报告给了 Pivotal。
2015-03-06:发布初始漏洞报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略