领先一步
VMware 提供培训和认证,助您加速进步。
了解更多如果响应式Web应用程序使用Spring HATEOAS生成基于超媒体的响应,且其未位于确保此类头正确性的可信代理之后,或者WebFlux或底层HTTP服务器级别未采取其他措施来处理(并可能丢弃)转发头,则可能会受到恶意转发头的影响。
应用程序受影响需满足以下要求:
X-)Forwarded…头。Spring HATEOAS
建议应用程序升级到Spring HATEOAS版本:
或者,可以部署基础设施手段,确保在将请求转发到应用程序之前,忽略客户端提交的(X-)Forwarded…头。
该问题的来源最初由Hans Hosea Schaefer(ing.de)发现。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略