Spring安全公告

CVE-2020-5410:spring-cloud-config-server目录遍历漏洞

高危 | 2020年6月1日 | CVE-2020-5410

描述

Spring Cloud Config 2.2.x 版本(低于 2.2.3),2.1.x 版本(低于 2.1.9)以及其他不受支持的旧版本允许应用程序通过 spring-cloud-config-server 模块提供任意配置文件。恶意用户或攻击者可以使用特制的 URL 发送请求,从而导致目录遍历攻击。

受影响的Spring产品和版本

  • Spring Cloud Config
    • 2.2.0 至 2.2.2
    • 2.1.0 至 2.1.8

缓解措施

受影响版本的使用者应采取以下缓解措施。较旧的版本应升级到受支持的分支。无需其他缓解步骤。请注意,spring-cloud-config-server 仅应在内部网络上对需要它的客户端可用,并且应该使用 Spring Security 进行保护,这将此漏洞的风险限制在具有内部网络访问权限和具有适当身份验证的用户。

  • Spring Cloud Config
    • 2.2.3
    • 2.1.9

致谢

此问题由陆飞([email protected])和 [email protected] 识别并负责任地报告。

参考资料

历史记录

  • 2020-05-15:发布初始漏洞报告。
  • 2020-06-01:更新版本到 2.1.9 并添加其他致谢。

领先一步

VMware 提供培训和认证,以加速您的进步。

了解更多

获取支持

Tanzu Spring在一个简单的订阅中提供对OpenJDK™、Spring和Apache Tomcat®的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看全部