抢先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Cloud Config,2.2.x 版本低于 2.2.3,2.1.x 版本低于 2.1.9,以及较旧的不受支持版本允许应用程序通过 spring-cloud-config-server 模块提供任意配置文件。 恶意用户或攻击者可以使用专门构造的 URL 发送请求,从而导致目录遍历攻击。
受影响版本的用户应采取以下缓解措施。旧版本应升级到受支持的分支。 没有其他必要的缓解步骤。 请注意,spring-cloud-config-server 应该仅在需要它的内部网络上可用,并且应该使用 Spring Security 进行保护,这会将此漏洞的暴露限制在具有内部网络访问权限的人员和具有适当身份验证的那些用户。
Fei Lu ( [email protected]) 和 [email protected] 发现了这个问题并负责任地报告了它。
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略