领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多通过函数式 Web 框架 WebMvc.fn 或 WebFlux.fn 提供静态资源的应用程序容易受到路径遍历攻击。攻击者可以构造恶意 HTTP 请求,并获取文件系统上 Spring 应用程序运行进程可访问的任何文件。
这类似于 CVE-2024-38816,但输入不同。
同样,当以下两个条件都为真时,应用程序容易受到攻击
RouterFunctions
来提供静态资源FileSystemResource
位置显式配置当使用 Spring Security HTTP Firewall 时,恶意请求将被阻止和拒绝。 与 CVE-2024-38816 不同,部署在 Tomcat 或 Jetty 上的应用程序容易受到攻击。
Spring Framework
受影响版本的用户应升级到相应的修复版本。
受影响的版本 | 修复版本 | 可用性 |
---|---|---|
5.3.x | 5.3.41 | 商业版 |
6.0.x | 6.0.25 | 商业版 |
6.1.x | 6.1.14 | 开源软件 (OSS) |
无需进一步的缓解措施。
此问题由 Aeye Security Lab, Inc 的 Masato Anzai 以及第二位匿名报告者负责任地报告。
要报告 Spring 产品组合中某个项目的安全漏洞,请参阅安全策略