CVE-2014-1904 在使用 Spring MVC 時存在 XSS 漏洞

MEDIUM | 2014 年 3 月 11 日 | CVE-2014-1904

描述

當程式設計師未指定 Spring 表單的操作時,Spring 會自動使用請求的 URI 填充操作欄位。攻擊者可以利用這一點將惡意內容注入到表單中。

受影響的 Spring 產品和版本

  • Spring MVC 3.0.0 到 3.2.7
  • Spring MVC 4.0.0 到 4.0.1
  • 早期不受支援的版本可能也受到影響

緩解措施

受影響版本的使用者應採取以下緩解措施

  • 3.x 的使用者應升級到 3.2.8 或更高版本
  • 4.x 的使用者應升級到 4.0.2 或更高版本

鳴謝

CAaNES LLC 的 Paul Wowk 負責任地發現並向 Pivotal 安全團隊報告了此問題。

參考

歷史

2014-Mar-11:釋出初始漏洞報告。

  • 2014-Aug-19:更正受影響的版本以排除 Spring MVC 3.2.8,幷包含對 3.2.x 提交的引用。

領先一步

VMware 提供培訓和認證,以加速您的進步。

瞭解更多

獲得支援

Tanzu Spring 在一個簡單的訂閱中提供對 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視全部