领先一步
VMware提供培训和认证,以加速您的进步。
了解更多提供给ResourceServlet的路径未正确清理,因此容易受到目录遍历攻击。
受影响版本的使用者应应用以下缓解措施
请注意,很少有应用程序可能使用ResourceServlet
。自3.0版本(约2009年)以来,它已被ResourceHttpRequestHandler
和相关类(默认情况下已使用)所取代,这些类提供了更高级的功能,请参阅参考文档中的“提供资源”。ResourceServlet
在3.2.x和4.x中已弃用,从5版开始完全删除。
该问题由NTT DATA Corporation的Shumpei Asahara和Yuji Ito发现,并负责任地报告给Pivotal。
2016-12-21:发布初始漏洞报告
要报告Spring产品组合中项目的安全漏洞,请参阅安全策略