领先一步
VMware 提供培训和认证,助您加速进步。
了解更多此 CVE 解决了利用与 CVE-2017-4971 中描述的相同漏洞的第二条路径。
不更改 MvcViewFactoryCreator useSpringBinding 属性(该属性默认禁用,即设置为 “false”)的应用程序,可能容易受到处理表单提交但未包含
受影响版本的用户应采取以下缓解措施
请注意,通常情况下,建议始终在视图状态中使用显式数据绑定声明,以防止表单提交设置目标对象上不应设置的字段,这是一种良好的实践。
使用 Spring Web Flow 和 JSF 的用户不受此报告影响。
该问题由安全研究员 he1renyagao 发现。
2017-09-15:首次发布漏洞报告
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略