領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多Spring 框架(5.0.x 版本低於 5.0.7,4.3.x 版本低於 4.3.18,以及更早的已不支援版本)允許 Web 應用程式使用 Spring MVC 中的 HiddenHttpMethodFilter 將 HTTP 請求方法更改為任何 HTTP 方法(包括 TRACE)。如果應用程式存在已知的 XSS 漏洞,惡意使用者(或攻擊者)可以利用此過濾器升級為 XST(跨站追蹤)攻擊。
受影響版本的使用者應採取以下緩解措施
無需其他緩解步驟。
此攻擊適用於以下應用程式:
此攻擊不能直接利用,因為攻擊者需要透過 HTTP POST 進行跨域請求,而同源策略禁止此行為。因此,Web 應用程式本身必須存在已知的 XSS(跨站指令碼)漏洞才能實現升級到 XST。
此問題由 Mariusz Łuciów,Ocado Technology 發現並報告。
2018-06-14:釋出初始漏洞報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略