领先一步
VMware 提供培训和认证,助您加速进步。
了解更多在Spring Framework 6.0.x(截至6.0.5)、6.1.x和6.2.x版本中,当应用程序设置带有非ASCII字符集的“Content-Disposition”头,并且文件名属性源自用户提供输入时,应用程序易受反射文件下载(RFD)攻击。
具体而言,当所有以下条件都满足时,应用程序是脆弱的:
org.springframework.http.ContentDisposition准备。ContentDisposition.Builder#filename(String, Charset)设置。在以下任何一种情况为真时,应用程序不易受攻击:
org.springframework.http.ContentDisposition准备。ContentDisposition.Builder#filename(String),或ContentDisposition.Builder#filename(String, ASCII)Spring Framework
受影响版本的用户应升级到相应的修复版本。
| 受影响版本 | 修复版本 | 可用性 |
|---|---|---|
| 6.2.x | 6.2.8 | OSS |
| 6.1.x | 6.1.21 | OSS |
| 6.0.x | 6.0.29 | 商业 |
无需进一步的缓解措施。
此问题由Dynatrace安全团队的Jakob Linskeseder负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略