搶先一步
VMware 提供培訓和認證,以加速您的進度。
了解更多Spring Data Commons 1.13 至 1.13.10、2.0 至 2.0.5 以及較舊且不受支援的版本,包含因無限制資源分配而造成的屬性路徑剖析器漏洞。未經身份驗證的遠端惡意使用者(或攻擊者)可以針對 Spring Data REST 端點或使用屬性路徑剖析的端點發出請求,從而導致阻斷服務攻擊(CPU 和記憶體消耗)。
受影響版本的使用者應採取以下緩解措施
已修復此問題的版本包括
不需要其他緩解步驟。
請注意,使用端點的身份驗證和授權(Spring Security 均提供這兩者)會將此漏洞的暴露限制於已授權的使用者。
此問題由 Yevhenii Hrushka (Yevgeniy Grushka)、Fortify Webinspect 識別並負責任地報告。
2018-04-10:發佈初始漏洞報告
若要報告 Spring 系列產品中的安全性漏洞,請參閱安全性政策