搶先一步
VMware 提供培訓和認證,以加速您的進度。
瞭解更多Spring Framework 5.0 到 5.0.4、4.3 到 4.3.14 以及較舊的不支援版本允許應用程式設定 Spring MVC 來提供靜態資源(例如 CSS、JS、圖像)。當靜態資源從 Windows 上的檔案系統提供時(而不是從類別路徑或 ServletContext),惡意使用者可以傳送使用特殊製作的 URL 的請求,從而導致目錄遍歷攻擊。
受影響版本的用戶應採用以下緩解措施
沒有其他必要的緩解步驟。
另請注意,此攻擊不適用於以下應用程式
此問題由來自 DEVCORE 的 Orange Tsai (@orange_8361) 識別並負責地報告。
2018-04-05:發布初始漏洞報告
要報告 Spring 系列專案中的安全性漏洞,請參閱安全性政策