领先一步
VMware 提供培训和认证,以加快您的进度。
了解更多Spring Cloud Config 2.1.x 版本(低于 2.1.2),2.0.x 版本(低于 2.0.4),1.4.x 版本(低于 1.4.6)以及更旧的已不受支持的版本允许应用程序通过 spring-cloud-config-server 模块提供任意配置文件。恶意用户或攻击者可以使用特制的 URL 发送请求,从而导致目录遍历攻击。
受影响版本的使用者应应用以下缓解措施
此问题由 PingAn Galaxy Lab 的 Vern ([email protected]) 发现并负责任地报告。
2019-04-16:发布初始漏洞报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略