取得领先
VMware 提供培训和认证,以加速您的进步。
了解更多此 CVE 解决了利用与 CVE-2017-4971 中描述的漏洞相同的漏洞的第二条途径。
未更改 MvcViewFactoryCreator useSpringBinding
属性值的应用程序(默认情况下禁用该属性,即设置为 “false”
)可能容易受到视图状态中恶意 EL 表达式的攻击,这些视图状态处理表单提交,但没有
受影响版本的用户应应用以下缓解措施
请注意,一般来说,最好始终在视图状态中使用显式数据绑定声明,以防止表单提交在不应设置的目标对象上设置字段,这是一种推荐做法。
使用 JSF 的 Spring Web Flow 用户不受此报告的影响。
该问题由安全研究员 he1renyagao 发现。
2017-09-15:发布初始漏洞报告
要报告 Spring 产品组合中某个项目的安全漏洞,请参阅安全策略