領先一步
VMware 提供培訓和認證,以加速您的進步。
瞭解更多Spring Framework(5.0.x 版本低於 5.0.7,4.3.x 版本低於 4.3.18 以及更舊的不受支援版本)允許 Web 應用程式使用 Spring MVC 中的 HiddenHttpMethodFilter 將 HTTP 請求方法更改為任何 HTTP 方法(包括 TRACE)。如果應用程式存在預先存在的 XSS 漏洞,惡意使用者(或攻擊者)可以使用此過濾器升級為 XST(跨站點跟蹤)攻擊。
受影響版本的使用者應採取以下緩解措施
不需要其他緩解步驟。
此攻擊適用於以下應用程式
此攻擊無法直接利用,因為攻擊者必須透過 HTTP POST 發出跨域請求,這被同源策略禁止。 這就是為什麼 Web 應用程式本身中需要預先存在的 XSS(跨站點指令碼)漏洞才能升級到 XST。
此問題由 Mariusz Łuciów,Ocado Technology 發現並報告。
2018-06-14:釋出了初始漏洞報告。
要報告 Spring 產品組合中專案的安全漏洞,請參閱安全策略