搶先一步
VMware 提供培訓和認證,可加速您的進展。
了解更多Spring Cloud Config 2.2.x 版本(早於 2.2.3)、2.1.x 版本(早於 2.1.9)以及較舊的不支援版本,允許應用程式透過 spring-cloud-config-server 模組提供任意設定檔。惡意使用者或攻擊者可以發送使用特殊構造的 URL 的請求,從而導致目錄遍歷攻擊。
受影響版本的用戶應採取以下緩解措施。 舊版本應升級到受支援的分支。 沒有其他必要的緩解步驟。 請注意,spring-cloud-config-server 應該只在內部網路對需要它的客戶端開放,並且應該使用 Spring Security 進行保護,這樣可將此漏洞的暴露限制在具有內部網路存取權限和具有適當身份驗證的使用者。
此問題由 Fei Lu ([email protected]) 和 [email protected] 發現並負責地報告。
若要報告 Spring 系列專案中的安全性漏洞,請參閱安全性原則