領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多在處理使用者提供的 XML 文件時,Spring Framework 預設未停用 DTD 宣告中的 URI 引用解析。這使得 XXE 攻擊成為可能。
受影響版本的使用者應採取以下緩解措施
此問題由 Nebula (XIAOBAISHAN,CHIBI,HUBEI.CN) HelloWorld 安全團隊、DBappsecurity.com 安全團隊發現並負責任地報告給了 Pivotal 安全團隊。RedHat 安全團隊的大衛·約姆(David Jorm)提供了展示如何進行完整 XXE 攻擊的額外資訊。
2014-5-28:首次釋出漏洞報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略