领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多当启用、暴露且未保护 Gateway Actuator 端点时,使用 Spring Cloud Gateway 的应用程序容易受到代码注入攻击。远程攻击者可以发出恶意制作的请求,从而允许在远程主机上执行任意远程命令。
受影响版本的使用者应应用以下修复方法。3.1.x 用户应升级到 3.1.1+。3.0.x 用户应升级到 3.0.7+。如果不需要 Gateway Actuator 端点,则应通过 `management.endpoint.gateway.enabled: false`将其禁用。如果需要 Actuator,则应使用 Spring Security 进行保护,请参阅 https://docs.springframework.org.cn/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security。已修复此问题的版本包括:
此漏洞由 Wyatt Dahlenburg 发现并负责报告。
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略