领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多适用于 Eclipse 的 Spring Tools 4 的版本 4.16.0 及以下 以及 VSCode 扩展(例如 Spring Boot Tools、Concourse CI Pipeline Editor、Bosh Editor 和 Cloudfoundry Manifest YML Support 的版本 1.39.0 及以下)都使用 Snakeyaml 库来支持 YAML 编辑。此库允许 YAML 中使用一些特殊的语法,在某些情况下,攻击者可以通过这些语法来执行潜在的有害远程代码。
受影响版本的用户应应用以下缓解措施。STS4 Eclipse 应升级到 4.16.1 或更高版本。 VSCode 扩展:Spring Boot Tools、Concourse CI Pipeline Editor、Bosh Editor、Cloudfoundry Manifest YML Support 应升级到 1.40.0 或更高版本。 已修复此问题的版本包括
此问题由来自 NSFOCUS TIANJI Lab 的张泽伟识别并负责任地报告。
要报告 Spring 产品组合中的项目的安全漏洞,请参阅 安全策略