领先一步
VMware 提供培训和认证,助您加速进步。
了解更多提供给 ResourceServlet 的路径未经妥善净化,因此容易受到目录遍历攻击。
受影响版本的用户应采取以下缓解措施
请注意,很少有应用程序会使用 ResourceServlet。自 3.0 版本(约 2009 年)以来,它已被 ResourceHttpRequestHandler 及其相关类所取代,这些类默认使用并提供更高级的功能,请参阅参考文档中的“Serving Resources”。ResourceServlet 在 3.2.x 和 4.x 中已被弃用,并从 5.0 版本开始完全移除。
该问题由 NTT DATA Corporation 的 Shumpei Asahara 和 Yuji Ito 发现,并负责任地报告给 Pivotal。
2016-12-21:初始漏洞报告发布
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略