領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多Java SockJS 客戶端中的會話 ID 生成不夠安全,可能允許使用者向其他使用者的會話傳送訊息。
請注意,這僅影響 Java SockJS 客戶端使用者,因為該客戶端會生成自己的會話 ID。即使瀏覽器客戶端連線到同一伺服器,也不會受到影響。
此外,由於 SockJS 是一個傳輸層,當在其之上使用更高級別的訊息傳遞協議(例如使用 spring-messaging 模組的 WebSocket 上的 STOMP)時,應用程式級別的安全性可能已經應用於 STOMP 訊息,這可以中和任何潛在攻擊的影響。
受影響版本的使用者應採取以下緩解措施
Philippe Arteau 發現此問題並負責任地報告給了 Pivotal。
2015-03-06:釋出初始漏洞報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略