领先一步
VMware 提供培训和认证,助您加速进步。
了解更多适用于 Eclipse 的 Spring Tools 4 版本 4.16.0 及以下,以及 VSCode 扩展,如 Spring Boot Tools、Concourse CI Pipeline Editor、Bosh Editor 和 Cloudfoundry Manifest YML Support 版本 1.39.0 及以下,都使用 Snakeyaml 库来提供 YAML 编辑支持。该库允许在 YAML 中使用一些特殊语法,在某些情况下,这可能允许攻击者执行潜在有害的远程代码。
受影响版本的用户应采取以下缓解措施。STS4 Eclipse 应升级到 4.16.1 或更高版本。VSCode 扩展:Spring Boot Tools、Concourse CI Pipeline Editor、Bosh Editor、Cloudfoundry Manifest YML Support 应升级到 1.40.0 或更高版本。已修复此问题的版本包括:
此问题由绿盟科技天机实验室的张泽伟发现并负责任地报告
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略