領先一步
VMware 提供培訓和認證,以加速您的進度。
瞭解更多Spring Data Commons 1.13 到 1.13.10、2.0 到 2.0.5,以及較舊且不受支援的版本,由於對特殊元素的處理不當,包含屬性繫結漏洞。未經身份驗證的遠端惡意使用者(或攻擊者)可以針對由 Spring Data REST 支援的 HTTP 資源,或使用 Spring Data 基於投射 (projection) 的請求酬載繫結,提供精心設計的請求參數,進而導致遠端程式碼執行攻擊。
受影響版本的用戶應採用以下緩解措施
已修復此問題的版本包括
沒有其他必要的緩解步驟。
請注意,使用端點的身份驗證和授權(Spring Security 都提供),將此漏洞的暴露範圍限制於授權用戶。
此問題由 GoSecure Inc. 的 Philippe Arteau 識別並負責地回報。
2018-04-10:發布初始漏洞報告
要回報 Spring Portfolio 中專案的安全性漏洞,請參閱安全性原則