CVE-2020-5427: Spring Cloud Data Flow 任務執行排序查詢中可能存在 SQL 注入

中等 | 2021年1月25日 | CVE-2020-5427

描述

在 Spring Cloud Data Flow 2.6.x 2.6.5 版本之前,2.5.x 2.5.4 版本之前,當請求任務執行時,應用程式容易受到 SQL 注入攻擊。

受影響的 Spring 產品和版本

  • Spring Cloud Data Flow
    • 2.6.x
    • 2.5.x

緩解措施

使用者應升級到 2.5.4 及更高版本。已修復此問題的版本包括

  • Spring Cloud Data Flow
    • 2.7.0
    • 2.6.5
    • 2.5.4

致謝

此問題由 CHECK24 Factory GmbH 的 Sufijen Bani 發現並負責任地報告。

參考資料

歷史

  • 2020-12-01: 釋出 2.7.0 版本並修復
  • 2020-11-24: 釋出 2.6.x 版本的修復
  • 2020-10-30: 初步發現漏洞。

領先一步

VMware 提供培訓和認證,助您加速進步。

瞭解更多

獲得支援

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案,只需一份簡單的訂閱。

瞭解更多

即將舉行的活動

檢視 Spring 社群所有即將舉行的活動。

檢視所有