领先一步
VMware 提供培训和认证,助您加速进步。
了解更多Spring Framework 5.0至5.0.4、4.3至4.3.14及更早的未支持版本允许应用程序配置Spring MVC来提供静态资源(例如CSS、JS、图片)。当静态资源从Windows文件系统(而不是类路径或ServletContext)提供时,恶意用户可以通过发送一个精心构造的URL请求来执行目录遍历攻击。
受影响版本的用户应采取以下缓解措施
无需其他缓解步骤。
另请注意,此攻击不适用于以下情况的应用程序:
此问题由DEVCORE的Orange Tsai(@orange_8361)发现并负责任地报告。
2018-04-05: 初步漏洞报告发布
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略