抢先一步
VMware 提供培训和认证,助您加速进步。
了解更多Spring MVC 的 Jaxb2RootElementHttpMessageConverter 也处理用户提供的 XML,既未禁用 XML 外部实体,也未提供禁用它们的选项。Jaxb2RootElementHttpMessageConverter 已修改为提供一个选项来控制 XML 外部实体的处理,并且现在默认情况下禁用该处理。
受影响版本的使用者应采取以下缓解措施
此问题由 Spase Markovski 报告给 Spring Framework 开发人员。
2014年3月11日:发布初始漏洞报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略