在 Spring Cloud Function 3.1.6、3.2.2 及更早的未受支持版本中,当使用路由功能时,用户可能提供精心设计的 SpEL 作为路由表达式,这可能导致远程代码执行并访问本地资源。
受影响版本的使用者应升级到 3.1.7、3.2.3。无需其他步骤。已修复此问题的版本包括
此漏洞最初由 m09u3r 发现并负责任地报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略
VMware 提供培训和认证,以加速您的进步。
Tanzu Spring 在一个简单的订阅中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。
查看 Spring 社区中所有即将举行的活动。