領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多此 CVE 解決了利用與 CVE-2017-4971 中描述的相同漏洞的第二條路徑。
不更改 MvcViewFactoryCreator useSpringBinding 屬性(該屬性預設停用,即設定為 “false”)的應用程式,可能容易受到處理表單提交但未包含
受影響版本的使用者應採取以下緩解措施
請注意,通常情況下,建議始終在檢視狀態中使用顯式資料繫結宣告,以防止表單提交設定目標物件上不應設定的欄位,這是一種良好的實踐。
使用 Spring Web Flow 和 JSF 的使用者不受此報告影響。
該問題由安全研究員 he1renyagao 發現。
2017-09-15:首次釋出漏洞報告
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略