搶先一步
VMware 提供培訓和認證,以加速您的進度。
了解更多此 CVE 解決了利用與 CVE-2017-4971 下描述的漏洞相同的漏洞的第二種途徑。
如果應用程式未變更 MvcViewFactoryCreator useSpringBinding
屬性的值(預設為停用,即設定為 “false”
),則在處理表單提交的檢視狀態中,它們可能容易受到惡意 EL 表示式的攻擊,但沒有
受影響版本的使用者應套用以下緩解措施
請注意,一般而言,在檢視狀態中始終使用明確的資料繫結宣告是一種好的做法,並且建議您這樣做,以防止表單提交在不應設定的目標物件上設定欄位。
使用 JSF 的 Spring Web Flow 使用者不受此報告的影響。
此問題由安全研究人員 he1renyagao 發現。
2017-09-15:發布初始漏洞報告
要報告 Spring 組合中的專案的安全性漏洞,請參閱安全性原則