领先一步
VMware 提供培训和认证,助您加速进步。
了解更多通过函数式Web框架WebMvc.fn或WebFlux.fn提供静态资源的应用程序容易受到路径遍历攻击。攻击者可以制作恶意HTTP请求,并获取文件系统上可供运行Spring应用程序的进程访问的任何文件。
这与CVE-2024-38816类似,但输入不同。
同样,当以下两个条件都满足时,应用程序就存在漏洞:
RouterFunctions来提供静态资源FileSystemResource位置当使用Spring Security HTTP防火墙时,恶意请求会被阻止和拒绝。与CVE-2024-38816不同,部署在Tomcat或Jetty上的应用程序也容易受到攻击。
Spring Framework
受影响版本的用户应升级到相应的修复版本。
| 受影响版本 | 修复版本 | 可用性 |
|---|---|---|
| 5.3.x | 5.3.41 | 商业 |
| 6.0.x | 6.0.25 | 商业 |
| 6.1.x | 6.1.14 | OSS |
无需进一步的缓解措施。
该问题由Aeye Security Lab, Inc的Masato Anzai和另一位匿名报告者负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略