領先一步
VMware 提供訓練和認證,以加速您的進展。
瞭解更多提供給 ResourceServlet 的路徑未經過適當清理,因此暴露於目錄遍歷攻擊。
受影響版本的用戶應採取以下緩解措施
請注意,很少有應用程式可能會使用 ResourceServlet
。自 3.0 版(約 2009 年)以來,它通常已被 ResourceHttpRequestHandler
和相關類別取代,這些類別預設使用並提供更先進的功能,請參閱參考文件中「Serving Resources」。ResourceServlet
現在在 3.2.x 和 4.x 中已棄用,並從版本 5 開始完全移除。
此問題由 NTT DATA Corporation 的 Shumpei Asahara & Yuji Ito 發現,並負責地向 Pivotal 報告。
2016-12-21:發布初始漏洞報告
若要報告 Spring 產品組合中專案的安全性漏洞,請參閱安全性原則