领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Framework 5.0.x 版本低于 5.0.6 和 4.3.x 版本低于 4.3.17,以及更旧的不受支持的版本允许应用程序通过 spring-messaging 模块使用简单的内存 STOMP 代理公开 STOMP over WebSocket 端点。恶意用户(或攻击者)可以构造一条消息发送到代理,从而导致正则表达式拒绝服务攻击。
此漏洞会暴露满足以下所有要求的应用程序
受影响版本的用户应应用以下缓解措施
没有其他必要的缓解步骤。
请注意,对消息使用身份验证和授权(这两者均由 Spring Security 提供)会将此漏洞暴露给授权用户。
此问题由 Recruit Technologies Co., Ltd. 的 Muneaki Nishimura (nishimunea) 发现并负责任地报告。
2018-05-09:发布初始漏洞报告
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略