領先一步
VMware 提供培訓和認證,以加速您的進度。
了解更多使用 Spring Cloud Gateway 的應用程式容易受到程式碼注入攻擊,當 Gateway Actuator 端點已啟用、公開且未受保護時。遠端攻擊者可以發出惡意製作的請求,從而允許在遠端主機上執行任意遠端程式碼。
受影響版本的用戶應採用以下補救措施。 3.1.x 用戶應升級到 3.1.1+。 3.0.x 用戶應升級到 3.0.7+。 如果不需要 Gateway actuator 端點,則應透過 management.endpoint.gateway.enabled: false 停用它。 如果需要 actuator,則應使用 Spring Security 保護它,請參閱 https://spring-docs.dev.org.tw/spring-boot/docs/current/reference/html/actuator.html#actuator.endpoints.security。 已修復此問題的版本包括
此漏洞由 Wyatt Dahlenburg 發現並負責任地報告。
要報告 Spring 系列專案中的安全性漏洞,請參閱安全性政策