领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Data Commons 版本 1.13 到 1.13.10、2.0 到 2.0.5 以及更旧的已不受支持的版本中存在属性路径解析漏洞,该漏洞是由无限资源分配引起的。未经身份验证的远程恶意用户(或攻击者)可以对使用属性路径解析的 Spring Data REST 端点或端点发出请求,从而导致拒绝服务(CPU 和内存消耗)。
受影响版本的使用者应采取以下缓解措施:
已修复此问题的版本包括:
无需其他缓解措施。
请注意,对端点使用身份验证和授权(Spring Security 提供了这两种功能)可以将此漏洞的暴露范围限制为授权用户。
此问题由 Yevhenii Hrushka (Yevgeniy Grushka),Fortify Webinspect 发现并负责任地报告。
2018-04-10:发布初始漏洞报告
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略