取得領先
VMware 提供培訓和認證,以加速您的進步。
瞭解更多此 CVE 解決了利用與 CVE-2017-4971 中描述的漏洞相同的漏洞的第二條途徑。
未更改 MvcViewFactoryCreator useSpringBinding
屬性值的應用程式(預設情況下停用該屬性,即設定為 “false”
)可能容易受到檢視狀態中惡意 EL 表示式的攻擊,這些檢視狀態處理表單提交,但沒有
受影響版本的使用者應應用以下緩解措施
請注意,一般來說,最好始終在檢視狀態中使用顯式資料繫結宣告,以防止表單提交在不應設定的目標物件上設定欄位,這是一種推薦做法。
使用 JSF 的 Spring Web Flow 使用者不受此報告的影響。
該問題由安全研究員 he1renyagao 發現。
2017-09-15:釋出初始漏洞報告
要報告 Spring 產品組合中某個專案的安全漏洞,請參閱安全策略