领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Framework 5.0 至 5.0.4 版、4.3 至 4.3.14 版以及更旧的无支持版本允许应用程序配置 Spring MVC 来提供静态资源(例如 CSS、JS、图像)。当静态资源从 Windows 文件系统(而不是类路径或 ServletContext)提供服务时,恶意用户可以使用特制的 URL 发送请求,从而导致目录遍历攻击。
受影响版本的使用者应采取以下缓解措施:
无需其他缓解步骤。
另请注意,此攻击不适用于以下应用:
此问题由 DEVCORE 的 Orange Tsai (@orange_8361) 发现并负责任地报告。
2018-04-05:发布初始漏洞报告
要报告 Spring 产品组合中项目的安全漏洞,请参阅 安全策略