Spring Security 安全性公告

CVE-2014-1904 使用 Spring MVC 時的 XSS 漏洞

| 2014 年 3 月 11 日 | CVE-2014-1904

說明

當程式設計師未在 Spring 表單上指定動作時,Spring 會自動使用請求的 URI 填入動作欄位。 攻擊者可以使用它將惡意內容注入表單。

受影響的 Spring 產品和版本

  • Spring MVC 3.0.0 至 3.2.7
  • Spring MVC 4.0.0 至 4.0.1
  • 較早的未支援版本可能受到影響

緩解措施

受影響版本的用戶應採用以下緩解措施

  • 3.x 的用戶應升級到 3.2.8 或更高版本
  • 4.x 的用戶應升級到 4.0.2 或更高版本

致謝

這個問題是由 CAaNES LLC 的 Paul Wowk 負責地發現並報告給 Pivotal 安全團隊的。

參考

歷史記錄

2014-Mar-11:發布初始漏洞報告。

  • 2014-Aug-19:修正受影響的版本,排除 Spring MVC 3.2.8 並包含對 3.2.x commit 的參考。

搶先一步

VMware 提供培訓和認證,以加速您的進度。

了解更多

獲得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔案。

了解更多

即將舉行的活動

查看 Spring 社群中所有即將舉行的活動。

查看全部