领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Data Commons,1.13 到 1.13.10、2.0 到 2.0.5 之前的版本以及较旧的不受支持的版本,包含由无限资源分配导致的属性路径解析器漏洞。未经身份验证的远程恶意用户(或攻击者)可以针对 Spring Data REST 端点或使用属性路径解析的端点发出请求,从而导致拒绝服务(CPU 和内存消耗)。
受影响版本的用户应采取以下缓解措施
已修复此问题的版本包括
无需采取其他缓解措施。
请注意,使用 Spring Security 提供的端点身份验证和授权可以将此漏洞的暴露限制为授权用户。
此问题由 Yevhenii Hrushka (Yevgeniy Grushka),Fortify Webinspect 发现并负责任地报告。
2018-04-10:发布初始漏洞报告
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略