CVE-2024-22262: Spring Framework URL解析与主机验证(第三次报告)
描述
使用 UriComponentsBuilder 解析外部提供的URL(例如通过查询参数)并对解析URL的主机执行验证检查的应用程序可能容易受到 开放重定向 攻击或SSRF攻击,如果该URL…
此页面列出了 Spring 安全咨询。
使用 UriComponentsBuilder 解析外部提供的URL(例如通过查询参数)并对解析URL的主机执行验证检查的应用程序可能容易受到 开放重定向 攻击或SSRF攻击,如果该URL…
使用 UriComponentsBuilder 解析外部提供的URL(例如通过查询参数)并对解析URL的主机执行验证检查的应用程序可能容易受到 开放重定向 攻击或SSRF攻击,如果该URL…
使用 UriComponentsBuilder 解析外部提供的URL(例如通过查询参数)并对解析URL的主机执行验证检查的应用程序可能容易受到 开放重定向 攻击或SSRF攻击,如果该URL…
在Spring Cloud Contract中,版本4.1.x低于4.1.1,版本4.0.x低于4.0.5,以及版本3.1.x低于3.1.10,通过org.springframework.cloud:spring-cloud-contract-shade依赖中的阴影化com.google.guava:guava依赖,测试执行容易受到通过以不安全权限创建的临时目录进行的本地信息泄露。
将Spring Cloud Contract升级到3.1.10或4.0.5或4.1.1。
受影响版本的用户应采取以下缓解措施。4.1.x用户应升级到4.1.1。4.0.x用户应升级到4.0.5。3.1.x用户应升级到3.1.10。无需其他步骤。已修复此问题的发布版本包括
此问题由Oddball的Michael Kimball识别并负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略