CVE-2013-6429 Spring Framework 中針對 XML 外部實體 (XXE) 注入 (CVE-2013-7315) 的修復不完整
高 | 2014年1月14日 | CVE-2013-6429
描述
Spring MVC 的 SourceHttpMessageConverter 也處理使用者提供的 XML,既沒有停用 XML 外部實體,也沒有提供停用它們的選項。SourceHttpMessageConverter 已被修改,以提供一個選項來控制 XML 外部實體的處理,並且該處理現在預設停用。隨後發現此修復也不完整 (CVE-2014-0054)。