Spring Security 安全性公告

CVE-2018-1229:Spring Batch Admin 檔案上傳中的儲存型 XSS 漏洞

| 2018 年 3 月 16 日 | CVE-2018-1229

描述

Spring Batch Admin 檔案上傳功能中的跨站腳本 (XSS) 漏洞,允許遠端攻擊者透過與檔案上傳功能相關的惡意請求,注入任意 Web 腳本或 HTML。

受影響的 Spring 產品與版本

  • Spring Batch Admin 所有版本

緩解措施

受影響版本的用戶應採取以下緩解措施

  • Spring Batch Admin 已於 2018 年 1 月 1 日終止生命週期。 建議使用 Spring Cloud Data Flow 作為管理與監控 Spring Batch 工作的替代方案。

致謝

此漏洞由 Wen Bin Kong 負責地回報。

參考資料

歷史

2018-03-16:發布初始漏洞報告。

領先一步

VMware 提供培訓和認證,以加速您的進展。

瞭解更多

取得支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位檔。

瞭解更多

即將舉行的活動

查看 Spring 社群中所有即將舉行的活動。

檢視全部