本页面列出了 Spring 公告。
CVE-2024-38816: 函数式 Web 框架中的路径遍历漏洞
CVE-2024-38807: Spring Boot Loader 中的签名伪造漏洞
CVE-2024-38810: 使用 @AuthorizeReturnObject 时缺少授权
CVE-2024-38808: Spring Expression DoS 漏洞
CVE-2024-38809: 通过条件 HTTP 请求导致的 Spring Framework DoS
CVE-2024-37084: Spring Cloud Data Flow 中的远程代码执行
CVE-2024-22271: Spring Cloud Function Web DOS 漏洞
CVE-2024-22263: Spring Cloud Data Flow 中的任意文件写入漏洞
CVE-2024-22262: Spring Framework URL 解析与主机验证(第三次报告)
描述
使用 UriComponentsBuilder
解析外部提供的 URL(例如,通过查询参数)并对解析后的 URL 的主机执行验证检查的应用程序可能容易受到 开放重定向 攻击,或者如果 URL...,则容易受到 SSRF 攻击。
报告漏洞
要报告 Spring 产品组合中项目的安全漏洞,请参阅安全政策