領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多Spring MVC 的 Jaxb2RootElementHttpMessageConverter 還處理使用者提供的 XML,既沒有停用 XML 外部實體,也沒有提供停用它們的選項。Jaxb2RootElementHttpMessageConverter 已進行了修改,提供了一個選項來控制 XML 外部實體的處理,並且該處理現在預設停用。
受影響版本的使用者應採取以下緩解措施
此問題由 Spase Markovski 向 Spring Framework 開發人員報告。
2014-03-11:首次釋出漏洞報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略