抢占先机
VMware 提供培训和认证,以加速您的进步。
了解更多提供给 ResourceServlet 的路径未经过适当的清理,因此暴露于目录遍历攻击。
受影响版本的用户应应用以下缓解措施
请注意,很少有应用程序会使用 ResourceServlet
。自从 3.0 版本(大约 2009 年)以来,它通常已被 ResourceHttpRequestHandler
和相关类取代,这些类默认使用,并提供更高级的功能,请参阅参考文档中的“Serving Resources”。 ResourceServlet
现在在 3.2.x 和 4.x 中已弃用,并从版本 5 开始完全删除。
该问题由 NTT DATA Corporation 的 Shumpei Asahara 和 Yuji Ito 发现,并负责任地报告给 Pivotal。
2016-12-21:发布初始漏洞报告
要报告 Spring 产品组合中项目的安全漏洞,请参阅 安全策略