領先一步
VMware 提供培訓和認證,以加速您的進度。
瞭解更多在 Spring Boot 版本 3.0.0 - 3.0.6、2.7.0 - 2.7.11、2.6.0 - 2.6.14、2.5.0 - 2.5.14 以及更舊的不受支援的版本中,如果 Spring MVC 與反向代理快取一起使用,則存在拒絕服務 (DoS) 攻擊的潛在風險。
具體來說,如果所有條件都為真,則應用程式容易受到攻擊
如果以下任何條件為真,您的應用程式則不易受到攻擊
WebMvcAutoConfiguration
、如果 Spring MVC 不在類路徑上,或者如果 spring.main.web-application-type
設定為除 SERVLET
之外的值,則此項為真。Spring Boot
3.0.0 到 3.0.6 2.7.0 到 2.7.11 2.6.0 到 2.6.14 2.5.0 到 2.5.14
更舊的,不受支援的版本也受到影響
受影響版本的使用者應採取以下緩解措施
較舊的不受支援版本的使用者應升級到 3.0.7+ 或 2.7.12+。
解決方法:配置反向代理,使其不快取 404 響應和/或不快取對應用程式根目錄 (/
) 的請求的響應。
Martin van Kervel Smedshammer
要報告 Spring 產品組合中的專案的安全漏洞,請參閱安全策略