领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Framework 5.0.x版本(早于5.0.6)和4.3.x版本(早于4.3.17),以及旧的、不受支持的版本允许应用程序通过spring-messaging模块公开使用简单内存中STOMP代理的WebSocket端点上的STOMP。恶意用户(或攻击者)可以向代理发送一条消息,从而导致正则表达式拒绝服务攻击。
此漏洞会影响满足以下所有要求的应用程序:
受影响版本的使用者应采取以下缓解措施:
无需其他缓解步骤。
请注意,对消息使用身份验证和授权(Spring Security都提供这些功能)可将此漏洞的暴露范围限制为授权用户。
此问题由Recruit Technologies Co., Ltd.的Muneaki Nishimura (nishimunea)发现并负责报告。
2018-05-09:发布初始漏洞报告
要报告Spring产品组合中项目的安全漏洞,请参阅安全策略