領先一步
VMware 提供培訓和認證,以加速您的進步。
瞭解更多在 Spring Boot 版本 2.7.0 - 2.7.17、3.0.0-3.0.12 和 3.1.0-3.1.5 中,使用者可以提供特製的 HTTP 請求,這可能會導致拒絕服務 (DoS) 情況。
具體來說,當所有以下條件都為真時,應用程式容易受到攻擊
org.springframework.boot:spring-boot-actuator
在類路徑上Spring Boot
以及較舊的不受支援的版本。
Spring Boot 3.x 版本也受到 CVE-2023-34053 的影響,這是 Spring Framework 中的類似問題。 Spring Boot 3.0.13 和 3.1.6 版本將 Spring Framework 升級到相關版本。
受影響版本的使用者應採取以下緩解措施。
不需要其他步驟。
作為臨時解決方法,Spring Boot 使用者可以選擇使用以下屬性停用 Web 指標:management.metrics.enable.http.server.requests=false
該問題由 James Yuzawa 發現並負責任地報告。
要報告 Spring 產品組合中某個專案的安全漏洞,請參閱安全策略