CVE-2021-22113:Spring Cloud Netflix Zuul“敏感標頭”繞過漏洞

MEDIUM | 2021 年 2 月 11 日 | CVE-2021-22113

描述

使用 Spring Cloud Netflix Zuul 2.2.6.RELEASE 及更低版本中的“敏感標頭”功能的應用程式,在執行帶有特殊構造 URL 的請求時,可能容易受到繞過“敏感標頭”限制的影響。 使用 Spring Security 的 StrictHttpFirewall(預設情況下對所有 URL 啟用)的應用程式不受此漏洞的影響,因為它們會拒絕允許繞過的請求。

受影響的 Spring 產品和版本

  • Spring Cloud Netflix Zuul
    • 2.2.6 及更低版本

緩解措施

使用者應升級到 2.2.7 及更高版本。已修復此問題的版本包括

  • Spring Cloud Netflix Zuul
    • 2.2.7

鳴謝

此問題由 threedr3am (threedr3am at foxmail.com) 發現並負責任地報告。

參考

歷史

  • 2021-02-11:釋出初始漏洞報告。

領先一步

VMware 提供培訓和認證,以加速您的進步。

瞭解更多

獲取支援

Tanzu Spring 在一個簡單的訂閱中提供 OpenJDK™、Spring 和 Apache Tomcat® 的支援和二進位制檔案。

瞭解更多

即將舉行的活動

檢視 Spring 社群中所有即將舉行的活動。

檢視所有