领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多在 Spring Boot 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 以及更旧的不再受支持的版本中,如果 Spring MVC 与反向代理缓存一起使用,则可能存在拒绝服务 (DoS) 攻击的风险。
具体来说,如果所有条件都为真,则应用程序存在漏洞
如果以下任何条件为真,则您的应用程序**不会**受到影响
WebMvcAutoConfiguration
,如果 Spring MVC 不在类路径中,或者如果spring.main.web-application-type
设置为除SERVLET
之外的值,则为真。Spring Boot
3.0.0 到 3.0.6 2.7.0 到 2.7.11 2.6.0 到 2.6.14 2.5.0 到 2.5.14
更旧的、不受支持的版本也受影响
受影响版本的使用者应采取以下缓解措施
更旧、不受支持的版本的使用者应升级到 3.0.7+ 或 2.7.12+。
解决方法:配置反向代理不缓存 404 响应和/或不缓存对应用程序根目录 (/
) 请求的响应。
Martin van Kervel Smedshammer
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全策略