領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多在Spring Framework 6.0.x(截至6.0.5)、6.1.x和6.2.x版本中,當應用程式設定帶有非ASCII字元集的“Content-Disposition”頭,並且檔名屬性源自使用者提供輸入時,應用程式易受反射檔案下載(RFD)攻擊。
具體而言,當所有以下條件都滿足時,應用程式是脆弱的:
org.springframework.http.ContentDisposition準備。ContentDisposition.Builder#filename(String, Charset)設定。在以下任何一種情況為真時,應用程式不易受攻擊:
org.springframework.http.ContentDisposition準備。ContentDisposition.Builder#filename(String),或ContentDisposition.Builder#filename(String, ASCII)Spring Framework
受影響版本的使用者應升級到相應的修復版本。
| 受影響版本 | 修復版本 | 可用性 |
|---|---|---|
| 6.2.x | 6.2.8 | OSS |
| 6.1.x | 6.1.21 | OSS |
| 6.0.x | 6.0.29 | 商業 |
無需進一步的緩解措施。
此問題由Dynatrace安全團隊的Jakob Linskeseder負責任地報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略