领先一步
VMware提供培训和认证,以加速您的进步。
了解更多通过功能型Web框架WebMvc.fn或WebFlux.fn提供静态资源的应用程序容易受到路径遍历攻击。攻击者可以构造恶意的HTTP请求,并获取运行Spring应用程序的进程也可访问的文件系统上的任何文件。
这类似于CVE-2024-38816,但输入不同。
Spring Framework
受影响版本的使用者应升级到相应的已修复版本。
受影响版本 | 修复版本 | 可用性 |
---|---|---|
5.3.x | 5.3.41 | 商业版 |
6.0.x | 6.0.25 | 商业版 |
6.1.x | 6.1.14 | 开源版 |
无需其他缓解步骤。
该问题由Aeye Security Lab, Inc.的安斎正人以及另一位匿名报告者负责地报告。
要报告Spring产品组合中项目的安全漏洞,请参阅安全策略