领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多Spring Cloud Netflix 2.2.x 版本(低于 2.2.4),2.1.x 版本(低于 2.1.6)以及旧的、不受支持的版本允许应用程序使用 Hystrix Dashboard 的 proxy.stream 端点向仪表盘服务器可访问的任何服务器发送请求。恶意用户或攻击者可以向不应公开暴露的其他服务器发送请求。
受影响版本的使用者应应用以下缓解措施。没有其他必要的缓解步骤。请注意,spring-cloud-netflix 中的 Hystrix Dashboard 仅应在内部网络上对需要它的客户端可用,并且应使用 Spring Security 进行保护。这将此漏洞的暴露限制为具有内部网络访问权限的用户和具有适当身份验证的用户。
此问题由 PingAn Galaxy Lab 的 Vern ([email protected]) 发现并负责任地报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略