领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Framework 5.0 到 5.0.4、4.3 到 4.3.14 以及更旧的不受支持的版本允许应用程序配置 Spring MVC 以提供静态资源(例如 CSS、JS、图像)。 当静态资源从 Windows 上的文件系统提供时(而不是从类路径或 ServletContext 中提供),恶意用户可以使用专门制作的 URL 发送请求,从而导致目录遍历攻击。
受影响版本的用户应应用以下缓解措施
没有其他必要的缓解步骤。
另请注意,此攻击不适用于以下应用程序
此问题由来自 DEVCORE 的 Orange Tsai (@orange_8361) 负责地识别和报告。
2018-04-05:发布初始漏洞报告
要报告 Spring 产品组合中某个项目的安全漏洞,请参阅安全策略