抢先一步
VMware 提供培训和认证,助您快速提升技能。
了解更多Spring Data Commons 1.13 至 1.13.10、2.0 至 2.0.5 以及旧版不受支持的版本中存在属性绑定漏洞,该漏洞是由对特殊元素的处理不当引起的。未经身份验证的远程恶意用户(或攻击者)可以向 Spring Data REST 支持的 HTTP 资源提供精心设计的请求参数,或使用 Spring Data 基于投影的请求有效负载绑定,这可能导致远程代码执行攻击。
受影响版本的使用者应采取以下缓解措施:
已修复此问题的版本包括:
无需其他缓解步骤。
请注意,对端点的使用身份验证和授权(Spring Security 提供了这两种功能)将此漏洞的暴露限制在授权用户。
此问题由 GoSecure Inc. 的 Philippe Arteau 发现并负责任地报告。
2018-04-10:发布初始漏洞报告
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略