领先一步
VMware 提供培训和认证,助您加速进步。
了解更多Spring Data Commons,版本低于 1.13 至 1.13.10,2.0 至 2.0.5,以及更早的不受支持的版本,由于对特殊元素的处理不当,存在属性绑定器漏洞。未经身份验证的远程恶意用户(或攻击者)可以针对 Spring Data REST 支持的 HTTP 资源发送经过精心构造的请求参数,或者使用 Spring Data 的基于投影的请求负载绑定,从而导致远程代码执行攻击。
受影响版本的用户应采取以下缓解措施
已修复此问题的发布版本包括
无需其他缓解步骤。
请注意,对端点使用身份验证和授权(两者均由 Spring Security 提供)将此漏洞的暴露限制在授权用户。
此问题由 GoSecure Inc. 的 Philippe Arteau 发现并负责任地报告。
2018-04-10: 发布了初始漏洞报告
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略