领先一步
VMware提供培训和认证,以加速您的进步。
了解更多使用Spring HATEOAS生成基于超媒体的响应的响应式Web应用程序,如果它们不在确保此类标头正确性的可信代理之后,或者如果没有其他任何措施来处理(并可能丢弃)WebFlux中或底层HTTP服务器级别的转发标头,则可能容易受到恶意转发标头的攻击。
要使应用程序受到影响,它需要满足以下要求:
X-
)Forwarded…
标头。Spring HATEOAS
建议应用程序升级到Spring HATEOAS版本:
或者,可以部署基础设施方法,以确保在将请求转发到应用程序之前忽略客户端提交的(X-
)Forwarded…
标头。
此问题最初由Hans Hosea Schaefer (ing.de)发现。
要报告Spring产品组合中项目的安全漏洞,请参阅安全策略