領先一步
VMware 提供培訓和認證,以加速您的進步。
瞭解更多Spring Framework 5.0 到 5.0.4、4.3 到 4.3.14 以及更舊的不受支援的版本允許應用程式配置 Spring MVC 以提供靜態資源(例如 CSS、JS、影像)。 當靜態資源從 Windows 上的檔案系統提供時(而不是從類路徑或 ServletContext 中提供),惡意使用者可以使用專門製作的 URL 傳送請求,從而導致目錄遍歷攻擊。
受影響版本的使用者應應用以下緩解措施
沒有其他必要的緩解步驟。
另請注意,此攻擊不適用於以下應用程式
此問題由來自 DEVCORE 的 Orange Tsai (@orange_8361) 負責地識別和報告。
2018-04-05:釋出初始漏洞報告
要報告 Spring 產品組合中某個專案的安全漏洞,請參閱安全策略