領先一步
VMware 提供培訓和認證,以加速您的進度。
了解更多使用 spring-cloud-netflix-hystrix-dashboard
和 spring-boot-starter-thymeleaf
的應用程式,公開了一種在解析檢視範本期間,執行於請求 URI 路徑中提交的程式碼的方式。 當在 /hystrix/monitor;[使用者提供的資料]
提出請求時,hystrix/monitor
後面的路徑元素會被評估為 SpringEL 表達式,這可能導致程式碼執行。
受影響版本的用戶應套用以下緩解措施:用戶應升級至 2.2.10.RELEASE+。 無需其他步驟。 修復此問題的版本包括
此漏洞由 SecCoder Security Lab 的 threedr3am 識別並負責地報告 ([email protected])。
若要報告 Spring 產品組合中專案的安全性漏洞,請參閱安全性原則