领先一步
VMware 提供培训和认证,助您加速进步。
了解更多在Spring Boot 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14版本以及更早的不受支持版本中,如果Spring MVC与反向代理缓存一起使用,则存在潜在的拒绝服务(DoS)攻击风险。
具体来说,如果所有条件都为真,则应用程序易受攻击:
如果以下任一条件为真,您的应用程序则不易受攻击:
WebMvcAutoConfiguration,如果Spring MVC不在类路径中,或者如果spring.main.web-application-type设置为SERVLET以外的值,则此条件为真。Spring Boot
3.0.0 至 3.0.6 2.7.0 至 2.7.11 2.6.0 至 2.6.14 2.5.0 至 2.5.14
较旧的、不受支持的版本也受到影响
受影响版本的用户应采取以下缓解措施:
较旧的、不受支持版本的用户应升级到 3.0.7+ 或 2.7.12+ 版本。
解决方法:配置反向代理不缓存404响应和/或不缓存对应用程序根目录 (/) 请求的响应。
Martin van Kervel Smedshammer
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略